Anthropicは「Cyber Verification Program(CVP)」を拡大しました。承認されたセキュリティ専門家は、Claudeの高度な機能を、マルウェア分析や脆弱性テストといった業務で自動ブロックを減らした状態で利用できます。

サイバーセキュリティ業務に応じた3つの段階
プログラムは、申請者のサイバーセキュリティ業務の範囲に応じた3つの段階に分かれました。今回の拡大で、CVPとProject Glasswingは単一のプログラムに統合されます。
各段階には、許可される業務に合わせた審査要件とセキュリティ対策が設けられています。
Defense Accessは、インシデント調査、マルウェア分析、脆弱性の分析と検証が対象です。対象となる申請者は、自組織で所有または保守するシステムを守る企業、非営利団体、大学、政府機関のセキュリティチームなどです。重要インフラの運営者、小規模なセキュリティ企業、オープンソースのメンテナー、脆弱性報告の実績を持つ個人研究者も該当する可能性があります。Anthropicは、防御目的のセキュリティ業務を行う多くの企業が対象になると見込んでおり、申請には数日以内の回答を目指しています。
Red Team Accessは、こうした防御業務に加えて、許可を得たペネトレーションテストや攻撃シミュレーションを可能にします。社内や政府のレッドチーム、セキュリティテスト企業が想定する利用者です。参加者がテストできるのは、評価の権限を持つシステムに限られます。ランサムウェアの展開や、リスクの高い安全システムのテストなど、物理的な被害や広範な混乱を招きかねない行為には、引き続きリアルタイムのブロックがかかります。審査には数週間かかる場合があります。要件を満たす組織には、審査期間中Defense Accessが付与されます。個人研究者は現時点でこの段階の対象外です。
Specialized Accessはサイバーセキュリティ関連のブロックが最も少なく、リスクの高いシステムのテストを認められた、限られた認証済み組織のみが対象です。具体的には、航空機の運用システム、電力網、通信ネットワーク、銀行間送金のインフラ、政府の行政ネットワークなどが挙げられます。これらは、障害が人々の生活や市場に影響しうるシステムです。Anthropicは米国政府と連携して、申請者を一件ずつ審査します。既存のProject Glasswingのメンバーは、すでに利用しているモデルについて、再承認なしでこの段階に移行します。
Anthropicは説明の中で、「一般提供のモデルは、コードレビュー、既知の問題へのパッチ適用、自社所有のソースコードにおける脆弱性の発見、セキュリティアラートのトリアージといった作業に引き続き利用できます」と述べています。
プログラムでは、サイバーセキュリティ目的での悪用をAnthropicが監視できるよう、データの保持が必要です。今秋後半に提供予定の「Enterprise Frontier Safeguards」を使えば、対象企業は悪用への防御策を維持したまま、自社が管理するクラウド基盤にデータを保存できるようになります。Enterprise Frontier Safeguardsが利用可能になるまでは、データ保持なし(ゼロデータ保持)でClaude Fable 5.1またはClaude Mythos 5.1の利用を承認された組織は、CVPもゼロデータ保持で利用できます。
アクセス段階別のベンチマーク結果
Anthropicは、Claude Opus 5.5をCyScenarioBenchでテストしました。このベンチマークは、モデルが現実的な制約の下で多段階のサイバー作戦を計画し、実行できるかを測定するものです。テストにはCVPの各段階向けに設定した防御策を使い、ベンチマークの10の課題それぞれに5回ずつ挑戦しました。
CVPのアクセス権がない場合、50回の試行はすべて最初のプロンプトでブロックされました。Defense Accessでは、46回がどこかの時点でブロックされ、成功したのは4回でした。Red Team Accessではブロックが一度も発生せず、モデルは50回中34回を完遂しました。
Project Glasswingで見つかった脆弱性
Project Glasswingのパートナーは、2026年4月から7月にかけて、Claude Mythosモデルを使い、自社システムで少なくとも12万9,000件の検証済みソフトウェア脆弱性を発見しました。Anthropicはこれとは別に、4月から10月にかけてオープンソースのスキャンで5,500件を特定しています。
脆弱性のうち3万3,000件以上は、重大(クリティカル)または高(ハイ)の深刻度と評価されました。Anthropicによると、この数字はGlasswingパートナーの一部のデータに基づくため、実際の発見件数より少ない可能性が高いといいます。
利用条件と提供状況
既存のCVPメンバーは、Claude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1へのアクセスについて自動的に審査されます。従来のモデルに対する設定はそのまま維持されます。申請者は審査を受け、各段階で必要なセキュリティ対策の証明を提出しなければなりません。
プログラムは、Claude Platform、Google CloudのVertex AI、Microsoft Foundryで利用できます。Amazon Bedrockでの利用は、Enterprise Frontier Safeguardsの対象となる顧客に限られます。
翻訳元: https://www.helpnetsecurity.com/2026/10/07/anthropic-expands-cyber-verification-program/