אנתרופיק פותחת לצוותי סייבר נוספים גישה ל-Claude עם פחות מגבלות בטיחות
אנתרופיק מרחיבה את תוכנית אימות הסייבר שלה (CVP) לקהל רחב יותר של אנשי אבטחה. במסגרתה ארגונים וחוקרים שעברו בדיקה מקבלים גישה למודלים החזקים ביותר של Claude עם פחות מסנני בטיחות, לצורך מחקר פגיעויות, ניתוח נוזקות ומבדקי חדירה. לפי החברה, השותפים בתוכנית הקודמת, Project Glasswing, מצאו לפחות 129 אלף פגיעויות מאומתות בתוך ארבעה חודשים.
אנתרופיק פותחת את תוכנית אימות הסייבר שלה, Cyber Verification Program (CVP), לקהל רחב בהרבה של אנשי אבטחת מידע. בתוכנית, ארגונים וחוקרים עצמאיים שעברו תהליך בדיקה מקבלים גישה למודלים החזקים ביותר של Claude, כשמסנני הבטיחות בהם מצומצמים. הגישה מיועדת למחקר פגיעויות, לניתוח נוזקות, לתגובה לאירועי סייבר ולמבדקי חדירה (penetration testing), כך דיווח האתר The Decoder.
למה צריך גישה מיוחדת
גרסאות Claude הזמינות לציבור חוסמות את רוב העבודה מהסוג הזה, כי אותן יכולות שמשרתות מגינים יכולות לשרת גם תוקפים. מודל שיודע לאתר חולשה בקוד ולהסביר איך לנצל אותה יכול לעזור לצוות אבטחה לסגור פרצה, אבל באותה מידה הוא יכול לעזור לפורץ לפתוח אותה. משימות בסיסיות, כמו סקירת קוד (code review) או תיקון של חולשות שכבר ידועות, עדיין אפשריות גם בלי גישה מיוחדת.
התוכנית היא בעצם ניסיון של אנתרופיק להתמודד עם הדילמה הזו. במקום להחליט מה מותר לפי סוג הבקשה בלבד, החברה מחליטה לפי זהות המבקש: מי שעבר אימות מקבל מודל פתוח יותר.
שלוש רמות גישה
הגישה בתוכנית מחולקת לשלוש רמות:
- Defense Access – פתוחה לצוותי אבטחה בחברות, לגופים ממשלתיים, לאוניברסיטאות, למפעילי תשתיות קריטיות, למפתחי open source (תוכנה בקוד פתוח) ולחוקרים עצמאיים.
- Red Team Access – מאפשרת סימולציות תקיפה מורשות, ומיועדת לארגונים בלבד.
- Specialized Access – שמורה לבדיקת מערכות כמו בקרת טיסה, רשתות חשמל ותשתיות בנקאיות. ברמה הזו אנתרופיק בודקת כל מועמד יחד עם ממשלת ארצות הברית.
ככל הנראה, ההחרגה של אנשים פרטיים מרמת ה-Red Team, והמעורבות הממשלתית ברמה העליונה, נועדו לצמצם את הסיכון שהיכולות האלה יגיעו לידיים הלא נכונות. ככל שהמערכות הנבדקות רגישות יותר, הבדיקה מחמירה יותר.
המספרים מהתוכנית הקודמת
לפני ה-CVP פעלה תוכנית בשם Project Glasswing. לפי אנתרופיק, השותפים בה מצאו לפחות 129 אלף פגיעויות מאומתות בין אפריל ליולי 2026, ויותר מ-33 אלף מהן סווגו בדרגת חומרה גבוהה או קריטית.
את המספרים האלה צריך לקרוא בזהירות. הם מבוססים על סקרים שנערכו בקרב חלק מהשותפים בלבד, ואנתרופיק טוענת שההשפעה בפועל גדולה פי חמישה לפחות. זו הערכה של החברה עצמה, ולא נתון שנבדק באופן עצמאי. כמה מהשותפים דיווחו שהבינה המלאכותית קיצרה את העבודה שלהם בחודשים ואף בשנים.
המשמעות
ההרחבה משקפת ככל הנראה הכרעה של אנתרופיק בשאלה שמעסיקה את כל תעשיית ה-AI: האם להגביל יכולות סייבר באופן גורף, או לתת אותן באופן מבוקר למי שמשתמש בהן להגנה. בחירה במודל של גישה מדורגת לפי אימות פירושה שהחברה מעדיפה לחזק את המגינים, גם במחיר האחריות שמגיעה עם שחרור יכולות רגישות.
לצוותי אבטחה, כולל מפתחי קוד פתוח וחוקרים עצמאיים שאין להם משאבים של ארגון גדול, המשמעות המעשית היא גישה לכלי שעד עכשיו היה זמין רק לקבוצה מצומצמת. אם הנתונים מ-Project Glasswing ישתחזרו גם בהיקף רחב יותר, המודלים האלה עשויים לשנות את קצב איתור הפגיעויות ותיקונן. נשארת פתוחה השאלה אם מנגנוני האימות יחזיקו מעמד גם כשמספר המשתתפים בתוכנית יגדל.