Anthropic、Cyber Verification Programを3階層に再編しProject Glasswingを統合

画像: Anthropic公式サイトより

Anthropic、Cyber Verification Programを3階層に再編しProject Glasswingを統合

Anthropicが2026年10月6日、セキュリティ専門家向けのCyber Verification ProgramをDefense・Red Team・Specializedの3階層に再編し、Claude Mythosを提供してきたProject Glasswingを統合した。Glasswingの既存メンバーは最もブロックの少ないSpecializedに移る。審査期間の目安は階層ごとに異なり、参加にはデータ保持が求められる。

Anthropicは2026年10月6日、要件を満たすセキュリティ専門家に高度なサイバー能力とブロックを緩めた分類器を提供する Cyber Verification Program(CVP)の拡大版を発表した1。プログラムは Defense Access・Red Team Access・Specialized Access の3つのアクセス階層に分かれ、どの階層でも Claude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1 を含む同社の最上位モデルと、今後のモデルが使える。あわせて、Claude Mythos を重要なソフトウェアを守る組織に提供してきた Project Glasswing をこのプログラムに統合した。

ヘルプセンターの説明では、これまでのCVPは Claude Opus と Sonnet を対象にした1段階のアクセスだった2。今回の再編で、業務の範囲に応じて申請先の階層を選ぶ形になり、階層ごとに審査の要件とセキュリティ管理の条件が変わる。

一般提供モデルはサイバー作業の大半をブロックする

前提になっているのは、一般提供モデル側の制限だ。Anthropicは、Opus 5.5、Fable 5.1、Sonnet 5.5 のような一般提供モデルに、サイバー作業の大半をブロックする保守的なセーフガードを入れていると説明している1。脆弱性を見つけて直す能力は、そのまま悪用にも使えるという立場からだ。自サイトでも、Opus 5.5 の公開時にサイバーセキュリティ作業の多くが Opus 4.8 に再ルーティングされること、Sonnet 5.5 でもリスクの高いサイバーセキュリティ作業が Sonnet 5 に落ちることを取り上げてきた。

一般提供モデルのままでも、コードレビュー、既知の問題へのパッチ当て、自社が所有するソースコードの脆弱性探し、セキュリティアラートのトリアージには引き続き使えるとしている。ヘルプ記事は、マルウェア解析やエクスプロイトの検証のような作業は安全分類器に中断される場合があり、作業がブロックされているセキュリティ専門家はCVPに申請するよう案内している2。

3つの階層の対象と審査期間

Defense Access は防御的な業務向けで、SOC(セキュリティ運用センター)やインシデント対応の作業、マルウェアのリバースエンジニアリング、脆弱性の分析と検証が含まれる1。発表が対象の例として挙げるのは、自ら所有・保守するシステムを守る企業・非営利団体・大学・政府機関のセキュリティチーム、地域の病院や自治体の公益事業のような規模を問わない重要インフラの事業者、小規模なセキュリティ企業、OSSのメンテナ、脆弱性を報告した実績のある個人研究者などだ。防御的な業務をする多くの組織が該当すると同社はみており、申請には数日以内に応答することを目標にしている。

Red Team Access は、上の防御的な用途に、許可を得たペネトレーションテストとレッドチーミングを加える。対象の例は社内のレッドチーム、政府のレッドチーム、セキュリティ企業やペネトレーションテスト企業などで、攻撃的なテストは許可を得たシステムに対してしか行えない。ただしこの階層でも、ランサムウェアの展開、物理システムの損傷、リスクの高い安全システムへのペネトレーションテストのように、身体的な危害や大規模な混乱につながりうる行為はリアルタイムでブロックされる。審査には数週間かかる見込みで、要件を満たす組織は審査の間 Defense Access に登録される。現時点では組織だけが対象で、個人研究者は申請できない。

Specialized Access は3階層の中で最もサイバー関連のブロックが少ない。対象は、航空機の運航システム、電力網、通信網、銀行間送金の基盤、政府の行政ネットワークのように、人命に関わったり市場を混乱させたりしうる安全システムのテストを許可された、検証済みの限られた組織だ。この階層では現在、すべての組織を米国政府と連携して詳しく審査している。Project Glasswing の既存メンバーはこの階層に移り、現行モデルについては再承認を必要としない。

ヘルプ記事によると、個人として申請できるのは有料プランでの Defense Access だけで、Red Team Access と Specialized Access は組織に限られる2。Specialized Access は、Claude を組み込んだコーディングツールのようなサードパーティのプラットフォーム経由では使えない。申請は組織ごとに1回で、受け取った情報をもとに該当する最も上の階層に配置するという。審査結果か追加情報の依頼を7営業日以内にメールで送ることを目標にしている、とも書かれている。

データ保持が参加の条件、Bedrock は EFS の対象顧客のみ

CVPに登録した組織には、サイバーの悪用を監視するためのデータ保持が求められる1。Anthropicは、ゼロデータ保持(ZDR)のプライバシーと安全策を組み合わせる Enterprise Frontier Safeguards(EFS)が今秋に提供されれば、対象の組織は自ら管理するクラウド基盤にデータを保存できるようになるとしている。EFSが使えるようになるまでの間は、Claude Fable 5.1 か Claude Mythos 5.1 を ZDR で利用できる組織であれば、CVP も ZDR で使える。

提供基盤は Claude Platform、Google Cloud の Vertex AI、Microsoft Foundry で、Amazon Bedrock では EFS の対象となる顧客に限られる。ヘルプ記事はその理由として、CVPが既定で求める自動安全フラグの人手によるレビューを、Bedrock がまだサポートしていないことを挙げている2。クラウド事業者経由での Mythos へのアクセスは、承認からおよそ5営業日遅れて提供されるという。

既存のCVPメンバーは、以前のモデルについては現在の設定を維持し、Opus 5.5・Sonnet 5.5・Mythos 5.1 へのアクセスは更新後のプログラムで自動的に評価される1。特定のワークスペースへのアクセスの割り当ては、管理者が手順に沿って行う必要がある。

CyScenarioBench での自社評価

Anthropicは、階層ごとの保護が機能するかを確かめるために Opus 5.5 を CyScenarioBench で試した結果を公表している1。CyScenarioBench は、現実的な制約の下でモデルが多段階のサイバー作戦を計画・実行できるかを測る評価で、同社は階層ごとに調整したセーフガードのもとで、10の課題をそれぞれ5回ずつ実行した。以下はいずれも Anthropic 自身の評価による数値だ。

  • CVPなし: すべての課題が最初のプロンプトでブロックされた
  • Defense Access: 50回の試行のうち46回が課題の途中でブロックされ、残る4回は成功した
  • Red Team Access: ブロックは起きず、Opus 5.5 は50回のうち34回を完了した

同社は Red Team Access の結果を、セーフガードを適用しない状態での成功率67.6%と実質的に同等だと説明している。このセーフガードなしの状態を Specialized Access を代表するものと位置づけており、発表には Specialized Access の階層として別に試行した結果は示されていない。攻撃的なシナリオを含む評価なので、一般提供モデルと Defense Access では大きくブロックされ、Red Team Access と Specialized Access ではブロックされないことを想定していたとも書いている。階層別の分類器は今後も調整を続けるという。

Glasswing の半年と、統合のねらい

Anthropicの説明では、この半年は2つの枠組みで信頼できる相手へのアクセスを提供してきた1。Project Glasswing は最も重要なソフトウェアを守る組織のグループに Claude Mythos を、CVP は審査を経たセキュリティチームに Opus と Sonnet のセーフガード緩和を提供していた。自サイトでは、2026年4月に Claude Mythos Preview が Glasswing を通じてサイバー防衛担当者と重要インフラ提供業者に限定リリースされたことを、6月の Fable 5 / Mythos 5 の記事で触れている。SiliconANGLE は、Glasswing が6月にさらに150の組織へ広げられたと伝えている3。

成果の数字も示された。Anthropicの集計では、Glasswing のパートナーは2026年4月から7月にかけて少なくとも12万9,000件の検証済み脆弱性を見つけ、同社自身のOSSスキャンでも4月から10月に5,500件を追加で見つけた1。このうち3万3,000件超が、これまでに深刻度「クリティカル」または「高」と評価されている。同社はこれらを、33件のパートナー報告と同社のOSS分野での提携による部分的なデータに基づく下限値だとし、実際の影響は少なくとも5倍になると見込んでいる。パッチ数を開示したパートナーは半数に満たなかったという。

CVPの拡大は、9月の発表で予告されていた。9月1日の Fable 5.1 / Mythos 5.1 の発表時点では、CVP は Opus 級・Sonnet 級のモデルへのアクセスを提供しており、近く Mythos 級も対象に含める予定とされていた。9月22日の Opus 5.5 公開時には、新しいプログラムが3段階に分かれ、Mythos モデルへのアクセスも含むと説明されていた。今回の発表はその中身を示したもので、同社は Glasswing の効果をはるかに多くのサイバー防衛担当者に広げることを意図した変更だとしている。生物学の領域では、9月17日に Life Sciences Verification Program(LSVP)の申請受付がベータで始まっている。審査を通った相手に限って領域ごとのセーフガードを緩めるという進め方は、両分野で共通していると考えられる。

申請前に確かめておきたい条件

Claude をセキュリティ業務に使っていて一般提供モデルのブロックに当たっている場合、最初に確認するのは自分の業務がどの階層の用途に入るかだ。SOC・インシデント対応・マルウェア解析・脆弱性の検証までなら Defense Access、許可を得たペネトレーションテストやレッドチーミングまで含むなら Red Team Access になる。Red Team Access は審査に数週間かかる見込みだが、要件を満たす組織はその間 Defense Access に登録される。

Defense Access には期限つきの要件がある。ヘルプ記事によると、Defense Access の利用者は2026年12月15日までに、フィッシング耐性のある多要素認証を導入し、APIキーの使用をやめる必要がある2。それまでは何らかの多要素認証が必須で、APIキーは7日ごとに失効する。同記事は Workload Identity Federation への移行を今から勧めている。APIキーで自動化を組んでいるチームにとっては、7日ごとの失効が運用に直接響くと考えられる。

データの扱いも判断材料になる。ZDR を前提にしてきた組織は、Fable 5.1 か Mythos 5.1 を ZDR で利用できる状態でない限り、EFS が提供されるまではデータ保持を受け入れるかどうかを決める必要がある。利用基盤が Bedrock の場合は、EFS の対象かどうかが先に問題になる。申請後に、自分の階層で許されるはずの作業がブロックされた場合は、報告用の窓口が用意されている1。

Sources

  1. Expanding the Cyber Verification Program - Anthropic公式発表(2026年10月6日)
  2. Cyber Verification Program - Anthropic ヘルプセンター(2026年10月更新)
  3. Anthropic folds Project Glasswing into an expanded three-tier Cyber Verification Program - SiliconANGLE(2026年10月6日)

最新のAIニュースをほぼ毎日更新しています。

RSSで購読する 更新をいち早くチェックできます。

他のキーワードで探す →