پرش به محتوای اصلی

Anthropic برنامه امنیتی جالب بچه های خود را دوباره پیکربندی می کند

دِ رجیستر۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۰۲:۵۹حدود 4 دقیقه مطالعه

پروژه Glasswing و برنامه راستی‌آزمایی سایبری این شرکت به باشگاه شکار تهدید سه‌لایه دگرگون شد.

تنها یک هفته پس از هشدار در مورد خطرات مدل GLM-5.3 رقیب Z.ai و قابلیت‌های امنیت سایبری پیشرفته آن، آنتروپیک برنامه تأیید سایبری (CVP) خود را گسترش داد - یا بهتر است بگوییم، آن را مجددا پیکربندی کرد. هوش مصنوعی گفت: "در شش ماه گذشته، ما دسترسی قابل اعتماد را از طریق دو برنامه فعال کرده ایم: Project Glasswing و CVP."

اکنون، ما در حال ادغام این برنامه‌ها در یک پیشنهاد توسعه‌یافته هستیم که برای دسترسی بیشتر سازمان‌های امنیتی به قابلیت‌هایی که برای محافظت از سیستم‌هایشان نیاز دارند، طراحی شده است.» Project Glasswing و CVP در آوریل 2026 همراه با اولین Mythos، مدل مرزی بسیار توانا و به همان اندازه تبلیغاتی این شرکت، راه اندازی شد. Project Glasswing به شرکای خود دسترسی زودهنگام به Mythos داد تا بتوانند قبل از اینکه مهاجمان آن‌ها را شکست دهند، سیستم‌های خود را برای یافتن آسیب‌پذیری جستجو کنند.

محقق VulnCheck، پاتریک گاریتی، به‌خصوص تحت تأثیر CVE‌های شناسایی‌شده توسط Project Glasswing قرار نگرفت و اشاره کرد که کمتر از 0.5 درصد از 225 آسیب‌پذیری مرتبط با Anthropic که او ردیابی کرده بود در طبیعت مورد سوء استفاده قرار می‌گرفتند. و هشدار ماه گذشته خود Anthropic در مورد خطرات ناشی از GLM-5.3 تا حدودی این ایده را تضعیف می کند که چیز خاصی در مورد مدل Mythos خودش وجود دارد. با این حال، Anthropic می گوید که برنامه امنیتی آن به شرکای خود اجازه داده است که حداقل 129000 آسیب پذیری نرم افزاری تأیید شده را بین آوریل تا ژوئیه 2026 شناسایی کنند.

و بیز ادعا می کند که تلاش های اسکن منبع باز خود 5500 آسیب پذیری تأیید شده اضافی را بین آوریل و اکتبر نشان داده است. آنتروپیک گفت: «از این آسیب‌پذیری‌های تأیید شده، تاکنون بیش از 33000 مورد به‌عنوان بحرانی یا با شدت بالا رتبه‌بندی شده‌اند. "این احتمالا یک عدد کم است، زیرا بر اساس داده های نظرسنجی از زیر مجموعه ای از شرکای Glasswing است. به این ترتیب، ما انتظار داریم تاثیر واقعی حداقل پنج برابر بیشتر باشد." اینکه چه زمانی ممکن است وصله شوند مشخص نیست.

ارقام خود این شرکت نشان می دهد که از 5674 آسیب پذیری مثبت واقعی، 3014 آسیب پذیری با شدت بالا و 1522 آسیب پذیری بحرانی هستند، اما تنها 516 مورد اصلاح شده اند. با توجه به اینکه صنعت به قدرت امنیت سایبری مدل‌های هوش مصنوعی می‌بالد، ایجاد یک اصلاح، آزمایش آن و استقرار آن باید در این مرحله تقریبا خودکار باشد. اما شکاف بین شناسایی و اصلاح نشان می دهد که سستی زیادی در سیستم وجود دارد که باید برطرف شود.

دو برنامه در یک برنامه با سه لایه اکنون دو برنامه Anthropic، یکی برای سازمان ها و دیگری برای متخصصان امنیت فردی در نظر گرفته شده است، ادغام شده و در سه سطح پیکربندی مجدد شده اند. هوش مصنوعی دلیل آن را توضیح نداده است، اما هدف اعلام شده آن این است که قابلیت‌های مدل را به وظایف خاصی مرتبط کند: دسترسی دفاعی، دسترسی تیم قرمز و دسترسی تخصصی. بسته به سطح، شرکت‌کنندگان با بلوک‌های بیشتر یا کمتری در وظایف مرتبط با امنیت مواجه خواهند شد.

به عنوان معیاری برای ارزش مشارکت در برنامه، آنتروپیک گفت که بر اساس پنج تلاش برای 10 چالش CyScenarioBench، کسانی که دسترسی به CVP نداشتند در هر تلاش مسدود می شدند. دسترسی دفاعی برای تیم‌های امنیتی در شرکت‌ها، سازمان‌های غیرانتفاعی، دانشگاه‌ها و سازمان‌های دولتی که بر روی دفاع سیستم تمرکز دارند، در نظر گرفته شده است. در این ردیف، کلود اوپوس 5.5 در 46 مورد از 50 تلاش با امتناع مواجه شد و چهار بار موفق شد.

Red Team Access برای آزمایش نفوذ و ارزیابی سایبری توهین‌آمیز است و شرکت‌کنندگان همچنان با امتناع مدل برای تعاملات مدلی که باعث آسیب فیزیکی یا اختلال انبوه می‌شود، مواجه خواهند شد. به طور خاص، Claude Opus 5.5 34 کار از 50 کار را با فعال کردن محافظ‌های Red Team Access انجام داد، نرخی مشابه آنچه از دسترسی تخصصی انتظار می‌رفت.

دسترسی تخصصی مانند تغییر نام تجاری Glasswing به نظر می‌رسد – برای مجموعه محدودی از سازمان‌های تایید شده که مجاز به آزمایش سیستم‌های ایمنی هستند که می‌توانند بر زندگی افراد تأثیر بگذارند یا بازارها را مختل کنند، مانند سیستم‌های عملیات پرواز، شبکه‌های برق، شبکه‌های مخابراتی، زیرساخت‌های انتقال بین بانکی و شبکه‌های اداری دولتی، محفوظ است. افرادی که در این ردیف انحصاری پذیرفته شده اند، با کمترین امتناع مدل مواجه خواهند شد، بدون احتساب افرادی که از مدل های وزن باز تخریب شده استفاده می کنند که نرده های محافظ خود را سرکوب کرده اند.

برای یکی دو ماه آینده، شرکت‌کنندگان برنامه باید اجازه دهند داده‌هایشان توسط Anthropic به عنوان بخشی از الزامات ایمنی هوش مصنوعی آن نگهداری شود. اما به زودی، برنامه Enterprise Frontier Safeguards این شرکت حفظ داده ها را صفر خواهد کرد. سازمان‌هایی که قبلا در حین استفاده از Claude Fable 5.1 یا Claude Mythos 5.1 به آنها اجازه حفظ داده صفر داده شده است، می‌توانند تحت همین شرایط در CVP شرکت کنند.®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Anthropic reconfigures its cool kids security program

Company's Project Glasswing and Cyber Verification Program metamorphose into triple tier threat hunting club

همه‌ی اخبار فناوری