Anthropic 扩展网络验证计划
TECH

Anthropic 扩展网络验证计划

36+
Signals

战略概览

  • 01.
    Anthropic 于2026年10月6日推出了扩展版网络验证计划(CVP),将 Project Glasswing 与早期 CVP 整合为一个三级体系:防御访问、红队访问和专项访问。
  • 02.
    所有三个层级均包含对 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Mythos 5.1 的访问权限,并将逐步加入未来模型。
  • 03.
    防御访问涵盖 SOC/事件响应、恶意软件逆向工程和漏洞分析;符合条件的申请人包括企业安全团队、非营利组织、大学、政府机构、关键基础设施运营商、小型安全公司、开源维护者以及有披露记录的独立研究人员。审核需“数天”时间。
  • 04.
    红队访问增加了授权渗透测试和红队演练功能,仅限组织申请(不接受个人),审核需数周;对于造成人身伤害、大规模破坏、勒索软件部署或测试高风险安全系统的操作,仍会实时触发拦截机制。
  • 05.
    专项访问专为获授权测试安全关键系统(飞行操作系统、电网、电信网络、银行间转账基础设施、政府网络)的组织保留,由 Anthropic 与美国政府联合审查;现有 Project Glasswing 成员将自动转入此层级。
  • 06.
    CVP 注册要求接受数据留存以用于滥用监控;预计2026年秋季推出的“企业前沿防护”(EFS)将允许在客户控制的云基础设施中实现零留存存储。
  • 07.
    该计划可在 Claude 平台、Google Cloud Vertex AI 和 Microsoft Foundry 上使用,在 Amazon Bedrock 上则为有限可用。

分层访问模型:每个层级的变化

Anthropic 的网络验证计划(CVP)现在将申请人分为三个层级,每一级都解除了该公司默认安全限制的不同程度。入门级“防御访问”面向企业安全团队、非营利组织、大学、政府机构、关键基础设施运营商、小型安全公司、开源维护者,甚至能提供漏洞披露记录的独立研究人员开放;适用于 SOC 和事件响应工作、恶意软件逆向工程及漏洞分析,审核耗时“数天”。[1]“红队访问”更进一步,增加了授权渗透测试和红队演练,但仅限组织申请(不接受个人),审批需数周——若涉及人身伤害、大规模破坏、勒索软件部署或攻击高风险安全系统等行为,仍会实时触发拦截。[1]最高级别“专项访问”专为经批准可测试安全关键基础设施(如飞行系统、电网、电信网络、银行间转账通道、政府网络)的组织保留,由 Anthropic 与美国政府直接协作进行审查;此前参与 Project Glasswing 的成员(包括 AWS、Cisco、JPMorganChase、Microsoft 和 Nvidia 等合作伙伴组成的联盟)将自动转入该层级。[1]目前所有三个层级均包含 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Mythos 5.1,未来还将陆续加入更多模型。[1]

数据揭示真相:红队访问彻底移除 Anthropic 自身的安全防护

“减少限制”究竟意味着什么,最清晰的证据来自 Anthropic 自家的 CyScenarioBench 测试。完全无 CVP 访问权限时,Claude Opus 5.5 在全部50项进攻性安全测试任务中均被阻止,无法开始任何一项。在防御访问下,模型仍在50项中有46项被拦截,仅完成4项。而在红队访问下,拦截机制完全消失——零拦截——模型完成了50项中的34项,成功率67.6%,Anthropic 表示这一表现与完全无安全防护的模型一致。[2]这才是隐藏在一个标榜“扩大防御安全影响”的项目背后的真实头条:对于经过审查的红队而言,Claude 的进攻能力上限与无限制模型毫无差别。[1]IDC 研究总监 Sakshi Grover 指出解读该数据时需注意一点——该基准测试由 Anthropic 自行开展,并未经独立审计,她认为某一行动序列是否属于合法红队行为还是实际攻击,取决于授权范围、目标界定和执行条件,这些外部人员仅凭分数无法验证。[2]Anthropic 还估计其防御端成果被低估,称合作伙伴调查数据显示,该项目实际发现漏洞的影响至少是官方统计数字的五倍。[2]

谁来审查?审查机制的盲区

两位在项目发布期间接受采访的网络安全研究人员仅在附加条件下支持这种分层结构。IDC 的 Deepika Giri 表示,该模式必须配合持续访问审查、独立的短期代理身份、全面可观测性以及对高影响操作的人工监督才可行,她警告即使通过了初始审查,代理的行为也可能随时间发生偏移。[2]红队专家 Vibhum Dubey 提出了相关的问责问题:获得扩展访问权限的组织仍需提前明确,当自主 AI 系统采取重大行动时,责任归属何方。[2]Anthropic 自身用户群体正在实时检验这一盲区。社区反馈呈现两极分化:一方面庆幸个体漏洞猎人终于可以申请,另一方面又对其准入门槛看似随意感到沮丧——一位用户表示仅将用途描述为“家庭作业”便获通过,而另一位拥有六份已确认漏洞报告并累计获得约1万美元漏洞赏金的渗透测试员却被拒之门外。这种不一致性比任何政策措辞更能引发外界怀疑:“经过审查”可能并不比一份简短申请表更严格。

发现的漏洞 vs. 被利用的漏洞

该项目公布的防御成果数量庞大:2026年4月至7月间,Project Glasswing 合作伙伴共披露超过12.9万个经验证的漏洞,Anthropic 自身的开源扫描截至10月又新增约5,500个,其中超过3.3万个被评定为严重或高危级别。[1]但发现数量并不等同于现实威胁。在 Anthropic 被列为贡献者的约300个 CVE 中,独立追踪发现仅有两个——Ghost CMS SQL 注入漏洞(CVE-2026-26980)和 Rejetto HTTP 文件服务器会话伪造漏洞(CVE-2026-61500)——在野外被实际利用,比例不足1%。[3]正因如此,Anthropic 在扩大访问的同时也在数据层面增设新护栏:注册 CVP 要求组织接受数据留存以便监控滥用行为,这一权衡措施计划在今年晚些时候通过“企业前沿防护”(EFS)加以缓解,届时将允许客户在其自有云基础设施内实现零留存存储。[1]

历史背景

Anthropic 因担心黑客可能滥用 Claude Mythos 发动网络攻击而限制其发布,转而推出 Project Glasswing,作为针对关键软件安全的邀请制合作项目。
合作伙伴识别出至少12.9万个经验证的软件漏洞,Anthropic 自身的开源扫描(截至10月)又新增5,500多个;总计超过3.3万个被评为严重或高危级别。
宣布在企业客户版 Claude Security 中上线 Claude Mythos 5 漏洞扫描功能,同时推出3500万美元的 Defender Advantage Fund(0xDAF),用于支持开源防御项目。
发布 Claude Opus 5.5,该模型后来成为所有 CVP 访问层级均包含的三款模型之一。
宣布推出整合了 Project Glasswing 的三级扩展版网络验证计划。

关键关系图

关键玩家
主题

Anthropic 扩展网络验证计划

AN

Anthropic

项目运营方;宣布了CVP扩展和Project Glasswing合并

PR

Project Glasswing coalition (AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, Nvidia, Palo Alto Networks)

原始合作伙伴,其Claude Mythos访问权限已并入新的专业访问层级

BO

Booz Allen, Comcast

被提及的合作伙伴,分享了使用Claude Mythos进行代码库安全的经验

CR

CrowdStrike, Palo Alto Networks, SentinelOne, Trend Micro (TrendAI), Microsoft Security, Wiz, Zscaler

安全供应商,正在将Claude Opus/Mythos功能集成到商业产品中

AC

Accenture, BCG, Deloitte, Infosys, PwC

专业服务公司,为客户部署基于Claude的安全工具

U.

U.S. government

与Anthropic合作,对关键基础设施系统的专业访问资格机构进行审查

OP

OpenAI

对比参照对象——据报道,其对GPT-5.4-Cyber的访问采用“清晰、客观的标准”,而非Anthropic的分级供应商模式

事实来源

3 条引用
  1. [1] Cyber Verification Program
  2. [2] Anthropic widens access to AI cyber capabilities for vetted security teams
  3. [3] Anthropic Expands Claude Access for Cyber Defenders

来源文章

Top 5

THE SIGNAL.

Analysts

“提醒应将 Anthropic 的 CyScenarioBench 评估视为厂商自测而非独立验证,她表示:“由于这些步骤可能类似于攻击者行为,其合法性取决于授权、目标范围和执行条件,而非技术本身。””

Sakshi Grover, Research Director at IDC
关于 CVP 基准测试的独立分析师评论

“表示只有在实施持续访问审查、设立独立短期代理身份、实现全面可观测性并对高影响操作进行人工监督的前提下,分层模型才可行,她警告代理行为可能随时间漂移:“赋予它一个身份,仅针对当前任务授予短期访问权限,确保对其行为的完全可观测性和控制力。””

Deepika Giri, VP Asia/Pacific AI Platforms at IDC
有条件支持分层方法

“强调使用扩展访问权限的组织必须明确定义由谁负责自主 AI 系统所采取的行动。”

Vibhum Dubey, Cybersecurity Researcher/Red Teamer
问责问题担忧
The Crowd

“We're expanding our Cyber Verification Program to give security professionals broader access to our most capable models. Through this program, verified security professionals can access Claude Mythos 5.1, Opus 5.5, and Sonnet 5.5 with safeguards designed for defensive work.”

@@AnthropicAI5516

“We expanded the Cyber Verification Program! OSS maintainers and individual researchers with a track record of reported vulns can qualify for the Defense Access tier. Here's how to apply: https://t.co/8zZUswBoKx”

@@cjav_dev214

“Anthropic is giving cybersecurity teams expanded access to its most powerful AI Anthropic restructured its Cyber Verification Program into three tiers, letting a broader range of security orgs”

@@qz1

“Finally! They're expanding the cyber verification program”

@u/mawcopolow61
Broadcast
How Anthropic uses Claude in Cybersecurity

How Anthropic uses Claude in Cybersecurity

Claude's Cyber Verification Program (CVP): How to Apply, ft. Jason Haddix aka jhaddix

Claude's Cyber Verification Program (CVP): How to Apply, ft. Jason Haddix aka jhaddix

Anthropic Expands AI Cybersecurity Program as Nearly 200 Groups Gain Access | WION

Anthropic Expands AI Cybersecurity Program as Nearly 200 Groups Gain Access | WION