Anthropic anunció el 6 de octubre una versión ampliada de su Cyber Verification Program (CVP) que fusiona los dos programas que venía operando medio año —Project Glasswing y el CVP original— en una sola estructura de tres niveles de acceso, con modelos más potentes y bloqueos reducidos para equipos de seguridad verificados.
Los tres niveles comparten acceso a Claude Opus 5.5, Sonnet 5.5 y Mythos 5.1, más los modelos futuros. Defense Access cubre trabajo defensivo: centros de operaciones, respuesta a incidentes, ingeniería inversa de malware y validación de vulnerabilidades, para equipos de empresas, ONG, universidades, hospitales regionales y utilidades municipales. Red Team Access habilita pruebas de penetración y ejercicios de red team autorizados. Specialized Access, el más restringido, está reservado para sistemas críticos: sistemas operativos de vuelo, redes eléctricas, telecomunicaciones, liquidación interbancaria y redes administrativas gubernamentales.
La cifra que justifica la expansión es contundente: los partners de Glasswing detectaron al menos 129.000 vulnerabilidades verificadas entre abril y julio, y el escaneo de código abierto propio de Anthropic añadió 5.500 más entre abril y octubre. De ese total, más de 33.000 están calificadas como críticas o de severidad alta. La compañía avisa que son una subestimación y espera que el impacto real sea al menos cinco veces mayor.
El dilema de doble uso está en el centro del anuncio, y Anthropic lo dice sin rodeos: los modelos estándar como Opus 5.5, Fable 5.1 y Sonnet 5.5 traen salvaguardas conservadoras que bloquean la mayoría del trabajo cyber por defecto, precisamente para limitar a los actores maliciosos. Pero los defensores necesitan las mismas capacidades que los atacantes.
La verificación no es exención: las categorías genuinamente maliciosas —desarrollo de ransomware o exfiltración masiva de datos— siguen bloqueadas para todos, también para los equipos aprobados, y cada nivel trae sus propios requisitos de verificación y controles de seguridad. El acceso se pide en portal.anthropic.com/programs/cvp.
El contexto es la alarma que generó el lanzamiento de Claude Mythos Preview en abril, cuando la industria temió que la IA pudiera hackear software antes de que estuviera asegurado. Medio año después, Anthropic opta por abrir la compuerta a los verificados en lugar de reforzar el candado.
Fuentes
Anthropic: Expanding the Cyber Verification Program (oficial) · The Hindu (cable de Reuters) · Help Net Security
Crédito de la imagen: Centro Nacional de Ciberseguridad EcuCERT, DHSgov vía Wikimedia Commons (dominio público).
Anthropic unifica Glasswing y su programa cyber en un CVP de tres niveles con menos salvaguardas
