Anthropic oferă acces extins la Claude pentru experții în securitate, după ce AI-ul a găsit 129.000 de vulnerabilități
Anthropic extinde accesul controlat la modelele sale AI pentru echipele de securitate cibernetică, după ce compania susține că proiectul Glasswing a identificat cel puțin 129.000 de vulnerabilități software verificate între aprilie și iulie 2026. Alte 5.500 de vulnerabilități au fost descoperite între aprilie și octombrie prin scanarea proiectelor open-source.
Compania spune că peste 33.000 dintre vulnerabilitățile verificate au fost încadrate până acum drept critice sau cu severitate ridicată. Anthropic avertizează însă că cifra este probabil subestimată, deoarece datele provin doar de la o parte dintre organizațiile implicate în proiect. Potrivit estimării companiei, impactul real ar putea fi de cel puțin cinci ori mai mare, scrie The Hacker News.
Anthropic deschide accesul la Claude pentru echipele de securitate
Programul extins poartă numele Cyber Verification Program și este destinat profesioniștilor și organizațiilor de securitate cibernetică verificate. Anthropic spune că scopul este să permită folosirea unor modele AI avansate pentru identificarea și verificarea vulnerabilităților, într-un cadru controlat.
Programul are trei niveluri de acces. Primul, Defense Access, este destinat activităților defensive, precum răspunsul la incidente, analiza malware-ului, reverse engineering și identificarea sau validarea vulnerabilităților.
Al doilea nivel, Red Team Access, adaugă posibilitatea efectuării unor teste de penetrare și a operațiunilor de tip red team, cu condiția ca acestea să fie autorizate. Cel mai restrictiv nivel este Specialized Access. Acesta are cele mai puține măsuri de protecție și este rezervat unui număr limitat de organizații verificate, autorizate să testeze inclusiv sistemele de siguranță ale modelelor.
Participanții pot primi acces la modelele disponibile în program, inclusiv Claude Opus 5.5, Claude Sonnet 5.5 și Claude Mythos 5.1, precum și la modelele care vor fi lansate ulterior.
Glasswing a identificat cel puțin 129.000 de vulnerabilități
Anthropic susține că Project Glasswing a dus la identificarea a cel puțin 129.000 de vulnerabilități software verificate în perioada aprilie-iulie 2026. Prin scanarea proiectelor open-source, compania spune că a mai găsit 5.500 de vulnerabilități verificate până în octombrie.
Mai mult de 33.000 dintre vulnerabilitățile raportate până acum au primit calificativul de critice sau cu severitate ridicată. Anthropic precizează însă că rezultatele nu reprezintă o evaluare completă a tuturor vulnerabilităților descoperite prin program, deoarece datele provin doar de la o parte dintre partenerii Glasswing.
Compania estimează, prin urmare, că numărul real ar putea fi de cel puțin cinci ori mai mare. Cifrele ilustrează potențialul modelelor AI pentru activități de securitate, dar nu înseamnă automat că toate vulnerabilitățile descoperite pot fi exploatate în atacuri reale.
Acest aspect este important într-un domeniu în care identificarea unei probleme și transformarea ei într-o metodă de atac sunt lucruri diferite. O vulnerabilitate poate exista într-un produs fără ca un atacator să aibă posibilitatea practică de a o exploata în condiții reale.
Testele arată diferențe mari între nivelurile de protecție
Anthropic a evaluat și modul în care funcționează măsurile de protecție ale modelelor în diferitele niveluri ale programului. Într-o evaluare CyScenarioBench, Claude Opus 5.5 cu Defense Access a blocat 46 din 50 de sarcini testate.
În cazul nivelului Red Team Access, același model nu a blocat niciuna dintre sarcinile respective și a finalizat 34 din 50. Rata de finalizare a fost identică celei obținute atunci când nu erau aplicate măsuri de protecție. Fără acces prin Cyber Verification Program, toate sarcinile au fost blocate încă de la primul prompt.
Anthropic susține că aceste rezultate îi oferă încredere că poate pune la dispoziția unui număr mai mare de specialiști capabilități AI avansate pentru apărare, păstrând în același timp un anumit control asupra modului în care sunt utilizate.
Decizia se bazează pe caracterul dual al acestor tehnologii. Aceleași capabilități care pot ajuta o echipă de securitate să descopere o vulnerabilitate pot fi folosite și de un atacator pentru a căuta puncte slabe într-un sistem.
Nu toate vulnerabilitățile descoperite de AI ajung să fie exploatate
Rezultatele Project Glasswing trebuie privite și prin prisma diferenței dintre vulnerabilitățile descoperite și cele care ajung efectiv să fie folosite în atacuri. O analiză realizată de cercetătorul Patrick Garrity de la VulnCheck a arătat că doar două dintre cele 300 de vulnerabilități descoperite de Anthropic sau Project Glasswing analizate în acel context, adică 0,67%, fuseseră exploatate în mediul real.
Dintre cele 300 de vulnerabilități, 39 au fost clasificate drept critice, 141 cu severitate ridicată, 81 cu severitate medie și 18 cu severitate redusă. Cele două probleme pentru care au fost observate tentative de exploatare activă au fost CVE-2026-26980, o vulnerabilitate de tip SQL injection în Ghost CMS, și CVE-2026-61500, o problemă de falsificare a sesiunilor în Rejetto HTTP File Server.
Datele sugerează că AI poate reduce semnificativ bariera de acces la descoperirea vulnerabilităților, însă o problemă identificată automat nu reprezintă neapărat un risc imediat sau ușor de exploatat.
Există însă și un alt risc: codul generat de AI poate introduce la rândul său probleme de securitate. Veracode a raportat că aproximativ 44% dintre sarcinile de generare de cod analizate au introdus o vulnerabilitate de securitate riscantă în teste. Rata medie de trecere a testelor de securitate pentru modelele analizate a fost de 56%, aproape neschimbată față de nivelul de 55% din raportul anterior.