Anthropic برنامه دسترسی سایبری Claude را برای مدافعان تأییدشده سهسطحی کرد
Anthropic با ادغام پروژه Glasswing در «برنامه احراز سایبری»، سه سطح دسترسی برای تیمهای امنیتی تأییدشده تعریف کرد تا با محدودیتهای خودکار کمتری از Claude استفاده کنند.
شرکت Anthropic روز ۶ اکتبر ۲۰۲۶ (۱۴ مهر ۱۴۰۵) اعلام کرد «برنامه احراز سایبری» خود (Cyber Verification Program یا CVP) را در قالب سه سطح دسترسی بازطراحی کرده و پروژه Glasswing را نیز در آن ادغام کرده است. هدف این است که تیمهای امنیتی احرازشده بتوانند برای کارهایی مانند تحلیل بدافزار و آزمون آسیبپذیری، با مسدودسازیهای خودکار کمتری از مدلهای Claude استفاده کنند.
سه سطح دسترسی
- Defense Access: برای واکنش به رخداد، مهندسی معکوس بدافزار و تحلیل آسیبپذیری؛ ویژه تیمهای امنیتی سازمانها، دانشگاهها، نهادهای دولتی، اپراتورهای زیرساخت حیاتی، نگهدارندگان پروژههای متنباز و پژوهشگران دارای سابقه افشای آسیبپذیری. بررسی درخواستها چند روز طول میکشد.
- Red Team Access: افزون بر کاربردهای دفاعی، تست نفوذ و رد تیمینگِ مجاز را پوشش میدهد؛ فعلاً فقط برای سازمانها و با بررسی چندهفتهای. اقداماتی که به آسیب فیزیکی یا اختلال گسترده منجر شود همچنان بهصورت لحظهای مسدود میشود.
- Specialized Access: برای سازمانهای مجاز به آزمایش سامانههای حساس مانند سیستمهای پروازی، شبکه برق و شبکههای مخابراتی؛ به گفته Anthropic بررسی این درخواستها با همکاری دولت آمریکا انجام میشود و اعضای Glasswing خودکار به این سطح منتقل میشوند.
چرا مهم است؟
به گفته Anthropic، شرکای این برنامه حدود ۱۲۹ هزار آسیبپذیری تأییدشده نرمافزاری پیدا کردهاند که بیش از ۳۳ هزار مورد آن بحرانی یا با شدت بالا ارزیابی شده است. درباره بازه زمانی این آمار، روایتها یکسان نیست: Help Net Security آن را آوریل تا ژوئیه ۲۰۲۶ ذکر کرده، در حالی که اطلاعیه Anthropic از آوریل تا اکتبر سخن میگوید. این تصمیم نشان میدهد شرکتهای هوش مصنوعی به سمت «دسترسی لایهبندیشده» میروند: مدلهای عمومی همچنان محدودیتهای محافظهکارانه سایبری دارند و قابلیتهای حساستر فقط با احراز هویت و پایش در اختیار کاربران قرار میگیرد.
برای تیمهای امنیتی چه معنایی دارد؟
تیمهای SOC و پاسخ به رخداد میتوانند برای سطح Defense Access درخواست دهند. به گزارش Help Net Security، استفاده در این برنامه مستلزم نگهداری داده برای پایش سوءاستفاده است؛ بنابراین پیش از ثبت درخواست، سیاستهای داخلی سازمان درباره ارسال دادههای حساس به سرویسهای ابری را بررسی کنید.