El 6 de octubre de 2026, Anthropic anunció una ampliación de su Cyber Verification Program (CVP) con tres niveles de acceso: Defense Access, Red Team Access y Specialized Access. La compañía integra así el CVP anterior y Project Glasswing en un programa que da acceso a Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 y futuros modelos a profesionales y organizaciones que cumplan los requisitos de cada nivel. La ampliación del programa abre la puerta a las pruebas de penetración autorizadas, pero conserva límites de seguridad.

NeoTeo ya había contado que Anthropic reservaba Claude Mythos 5.1 a programas de acceso verificado. La ampliación del 6 de octubre cambia el alcance del programa: organiza el acceso en niveles según el trabajo y quién lo solicita. En esta cobertura anterior puedes consultar el contexto sobre Mythos 5.1.

Qué permite cada nivel del Cyber Verification Program

Nivel de accesoTrabajo cubiertoQuién puede solicitarlo
Defense AccessTrabajo defensivo: operaciones de seguridad, respuesta a incidentes, análisis de malware y análisis y validación de vulnerabilidades.Organizaciones y personas investigadoras que cumplan los requisitos. Las solicitudes individuales requieren un plan de pago.
Red Team AccessPruebas de penetración y ejercicios de red team autorizados.Organizaciones; las personas no pueden solicitar este nivel individualmente.
Specialized AccessPruebas en sistemas críticos, como redes eléctricas, telecomunicaciones o infraestructura de transferencias interbancarias.Un grupo limitado de organizaciones verificadas, con revisión en colaboración con el Gobierno de Estados Unidos.

En términos prácticos, una persona que investigue vulnerabilidades puede solicitar Defense Access, pero no Red Team Access ni Specialized Access. Para solicitar el programa, hay que aportar datos de la persona solicitante y de la organización, describir el trabajo de seguridad y aceptar los controles correspondientes al nivel pedido. Anthropic evalúa la solicitud y asigna el nivel que considera respaldado por la información presentada. La guía del programa detalla estos requisitos.

Qué límites de seguridad siguen vigentes

El acceso al CVP no elimina todas las restricciones. Anthropic mantiene bloqueos en tiempo real para acciones que puedan causar daños físicos o alteraciones masivas, como desplegar ransomware o dañar sistemas físicos. La política de uso de la compañía también sigue aplicándose; el nivel Red Team no autoriza cualquier acción por el mero hecho de que una prueba sea ofensiva.

El programa también exige conservar datos para vigilar posibles usos indebidos. La documentación de Anthropic contempla una excepción de retención cero para organizaciones que ya reúnen los requisitos aplicables a Claude Fable o Mythos. El 6 de octubre, la compañía describió Enterprise Frontier Safeguards (EFS) como una opción prevista para más adelante en el otoño de 2026, que permitiría a organizaciones elegibles almacenar datos en infraestructura en la nube bajo su control.

Las cifras de vulnerabilidades y la evaluación de Claude Opus 5.5

Anthropic comunicó que los socios de Project Glasswing habían encontrado al menos 129.000 vulnerabilidades de software verificadas entre abril y julio de 2026. Por separado, la compañía informó de 5.500 vulnerabilidades verificadas adicionales en código abierto detectadas mediante sus propios análisis entre abril y octubre de 2026. Anthropic señaló que más de 33.000 vulnerabilidades verificadas se habían clasificado como críticas o de alta gravedad.

La compañía basó su resumen del impacto en datos parciales de 33 informes de socios; menos de la mitad había comunicado cifras de vulnerabilidades corregidas. Anthropic describió el recuento como un mínimo y estimó que el impacto real podría ser al menos cinco veces mayor.

En su evaluación de CyScenarioBench con Claude Opus 5.5, Anthropic informó de que Defense Access bloqueó 46 de 50 pruebas en algún momento; las otras cuatro se completaron con éxito. En las pruebas de Red Team Access no hubo bloqueos y se completaron 34 de 50 tareas. Son resultados de la evaluación de Anthropic, no de una auditoría independiente.

Solicitud, plazos y plataformas

Anthropic aspira a comunicar una decisión o pedir más información en un plazo de siete días hábiles. La compañía estima que la revisión de Defense Access puede llevar unos días y la de Red Team Access, unas semanas.

El programa está disponible a través de la plataforma de Anthropic, Google Cloud y Microsoft Foundry. En Amazon Bedrock, el acceso al CVP está limitado a clientes que reúnen los requisitos de EFS. Anthropic también señala que Bedrock no ofrece revisión humana de las alertas automáticas de seguridad.