Anthropic expande programa de teste de modelos avançados de IA para mais equipes de segurança
Leia mais
CGTN
cgtn.com

Anthropic expande programa de teste de modelos avançados de IA para mais equipes de segurança

A Anthropic está expandindo um programa que permite que especialistas em cibersegurança verificados testem seus modelos de inteligência artificial mais poderosos com menos restrições de segurança. Isso ocorre após a iniciativa Project Glasswing ajudar a descobrir mais de cem mil vulnerabilidades em software este ano.

Parceiros no âmbito do Glasswing, um programa focado na segurança do software mais crítico do mundo, descobriram pelo menos 129.000 vulnerabilidades confirmadas entre abril e julho. Além disso, a varredura própria de código aberto da Anthropic identificou mais 5.500 vulnerabilidades entre abril e outubro.

Mais de 33.000 dessas vulnerabilidades foram classificadas como críticas ou de alta severidade. A Anthropic observa que esses números provavelmente estão subestimados e espera que o dano real seja pelo menos cinco vezes maior, visto que os dados foram obtidos através de uma pesquisa com um número limitado de parceiros.

O Programa de Verificação Cibernética (Cyber Verification Program, CVP) atualizado, anunciado na terça-feira, combina dois programas que a Anthropic conduziu nos últimos seis meses. O primeiro, Glasswing, fornecia às organizações que trabalham na segurança de software crítico acesso ao Claude Mythos — a linha de modelos mais resiliente ciberneticamente da Anthropic. O segundo, o CVP original, concedia a equipes de segurança verificadas restrições reduzidas nos modelos Claude Opus e Sonnet.

Anteriormente, em abril, a apresentação do Claude Mythos Preview levantou preocupações de que a IA pudesse invadir software antes que ele fosse protegido. O novo programa inclui três níveis, cada um com seus próprios requisitos de verificação e medidas de controle de segurança. Todos os três níveis garantem acesso aos modelos Claude Opus 5.5, Sonnet 5.5, Mythos 5.1 e futuros modelos.

O nível Defense é destinado a tarefas como análise de malware e resposta a incidentes. Equipes de segurança, operadores de infraestrutura crítica, desenvolvedores de código aberto e pesquisadores com experiência em relatar vulnerabilidades podem se inscrever. O nível Red Team prevê testes de penetração autorizados e a realização de 'red teams', mas apenas organizações podem se inscrever. O nível Especializado tem as menores restrições e é reservado para um pequeno grupo de organizações autorizadas a testar sistemas críticos de segurança, como redes de energia, sistemas de aviação e infraestrutura de transferências interbancárias. A Anthropic realiza uma verificação de cada participante em conjunto com o governo dos EUA, e os participantes existentes do Glasswing migram para este nível.

Histórias semelhantes

Anthropic disponibiliza IA mais robusta para equipes de segurança que buscam falhas antes de cibercriminosos
Leia mais
olhardigital.com.br

Anthropic disponibiliza IA mais robusta para equipes de segurança que buscam falhas antes de cibercriminosos

A Anthropic expandiu o acesso de especialistas em cibersegurança aos seus modelos de inteligência artificial (IA) mais sofisticados. Essa expansão permite que grupos previamente validados operem com menos restrições em relação a certos usos de segurança digital.

Essa alteração integra uma versão revisada do Programa de Verificação Cibernética (Cyber Verification Program - CVP). O objetivo do CVP é possibilitar que entidades especializadas empreguem os modelos potentes da Anthropic na detecção de vulnerabilidades, na gestão de incidentes e em testes de segurança.

Esta decisão foi motivada por uma ação anterior da companhia, denominada Project Glasswing. Este projeto auxiliou parceiros a descobrir pelo menos 129 mil falhas de software verificadas no período entre abril e julho de 2026. Dentre essas descobertas, mais de 33 mil foram categorizadas como críticas ou de alta severidade.

No entanto, a Anthropic ressalta que esses números provavelmente representam apenas uma fração do total, estimando que o impacto real possa ser pelo menos cinco vezes maior, visto que os dados foram coletados de apenas uma parte dos participantes do programa.

Níveis de Acesso e Aplicações

O primeiro patamar, denominado Defense, é direcionado a tarefas de natureza defensiva. As atividades contempladas incluem a análise de malware, a investigação de vulnerabilidades e a resposta a incidentes. Candidatos a este nível podem ser equipes de segurança, operadores de infraestrutura essencial, mantenedores de projetos de código aberto e pesquisadores com histórico comprovado de identificação e divulgação de falhas.

Red Team

O segundo nível, conhecido como Red Team, aumenta as possibilidades, permitindo a realização de testes de invasão autorizados e exercícios de red teaming. Para participar deste nível, é exigida a condição de ser uma organização.

O terceiro nível, Specialized, apresentará as menores limitações e será destinado a um grupo reduzido de organizações autorizadas a testar sistemas considerados vitais para a segurança, tais como redes elétricas, sistemas de aviação e a infraestrutura usada em transferências bancárias entre instituições.

Todos os membros de cada categoria passam por rigorosos processos de verificação. A Anthropic informa que conduz essa avaliação em colaboração com o governo dos Estados Unidos.

Os resultados alcançados pelo Project Glasswing serviram como justificativa para a ampliação do programa. Entre abril e julho, os parceiros da iniciativa identificaram um mínimo de 129 mil vulnerabilidades confirmadas. Adicionalmente, a própria Anthropic localizou outras 5,5 mil através de suas varreduras de código aberto realizadas entre abril e outubro, totalizando mais de 134 mil vulnerabilidades verificadas. Destas, mais de 33 mil já foram classificadas como graves ou críticas.

A empresa enfatiza que o volume real de falhas pode ser consideravelmente superior, pois os dados do Glasswing dependem das informações fornecidas por um número limitado de parceiros.

Essa decisão também evidencia um dilema central no uso de modelos avançados de IA na cibersegurança. As mesmas capacidades que permitem a um sistema localizar uma vulnerabilidade e auxiliar um especialista na correção podem ser usadas para explorar essa falha.

A Anthropic já havia lidado com receios semelhantes ao lançar o Claude Mythos em abril. Naquela ocasião, houve apreensões de que sistemas de IA pudessem invadir softwares antes que suas vulnerabilidades fossem corrigidas.

Por esse motivo, a companhia não está simplesmente removendo todas as proteções de seus modelos para qualquer usuário. O acesso com menor restrição será concedido apenas a organizações e profissionais que passaram por processos de verificação, sob diferentes graus de controle. A intenção é colocar capacidades mais avançadas nas mãos daqueles que trabalham ativamente para encontrar e sanar falhas antes que sejam exploradas por criminosos.

Popular