Le 6 octobre 2026, Anthropic a annoncé l’extension de son Cyber Verification Program (CVP), un programme d’accès encadré à ses modèles pour les professionnels de la cybersécurité. Il comporte trois niveaux — Defense Access, Red Team Access et Specialized Access — et couvre Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 ainsi que les futurs modèles, sous réserve des conditions propres à chaque niveau.
Cette extension regroupe le CVP antérieur et Project Glasswing, qui encadrait déjà l’accès à Claude Mythos. NeoTeo avait également consacré un article à l’accès restreint à Claude Mythos 5.1.
Ce que permettent les trois niveaux
Defense Access vise les activités de sécurité défensive : opérations de sécurité, réponse aux incidents, rétro-ingénierie de logiciels malveillants, analyse de vulnérabilités et validation de correctifs. Des chercheurs indépendants ayant déjà signalé des vulnérabilités peuvent aussi candidater à ce niveau.
Red Team Access ajoute les tests d’intrusion et les exercices d’équipe rouge autorisés. Anthropic le réserve aux organisations. Specialized Access s’adresse à un nombre limité d’organisations vérifiées et habilitées à tester des systèmes critiques, notamment dans l’aviation, les réseaux électriques et les télécommunications. Anthropic indique que leur examen se fait en collaboration avec le gouvernement américain.
| Niveau d’accès | Travaux couverts | Qui peut candidater ? |
| Defense Access | Sécurité défensive : réponse aux incidents, analyse de vulnérabilités et activités connexes. | Organisations et chercheurs individuels admissibles. |
| Red Team Access | Tests d’intrusion et exercices d’équipe rouge autorisés. | Organisations uniquement. |
| Specialized Access | Tests de systèmes critiques susceptibles d’avoir des conséquences sur la sécurité des personnes ou les marchés. | Nombre limité d’organisations vérifiées et habilitées. |
Les garde-fous et la conservation des données
Un accès élargi ne supprime pas toutes les restrictions. Anthropic maintient des blocages en temps réel pour les actions susceptibles de provoquer des dommages physiques ou des perturbations massives, notamment le déploiement de rançongiciels et les dommages à des systèmes physiques. Sa politique d’utilisation reste également en vigueur.
La conservation des données est requise pour surveiller les usages abusifs, sauf si une organisation bénéficie d’une exemption applicable autorisant une conservation nulle pour Claude Fable ou Claude Mythos. Le 6 octobre, Anthropic a présenté Enterprise Frontier Safeguards (EFS) comme une option prévue plus tard à l’automne 2026 : les organisations admissibles pourraient stocker les données du programme dans une infrastructure cloud qu’elles contrôlent.
Les vulnérabilités et l’évaluation d’Opus 5.5 selon Anthropic
Anthropic rapporte que les partenaires de Project Glasswing ont repéré au moins 129 000 vulnérabilités vérifiées entre avril et juillet 2026. Ce décompte s’appuie sur les rapports de 33 partenaires et constitue, selon l’entreprise, un minimum. Anthropic indique que plus de 33 000 vulnérabilités vérifiées étaient de gravité élevée ou critique.
Séparément, l’entreprise rapporte que ses propres analyses de logiciels libres ont identifié 5 500 vulnérabilités vérifiées supplémentaires entre avril et octobre 2026. Ces résultats sont des chiffres communiqués par Anthropic, et non ceux d’un audit indépendant.
Dans son évaluation CyScenarioBench de Claude Opus 5.5, Anthropic indique que Defense Access a bloqué 46 essais sur 50 à un moment donné ; les quatre autres ont abouti. Avec Red Team Access, aucun blocage n’a été relevé et 34 tâches sur 50 ont été menées à terme. Il s’agit de l’évaluation d’Anthropic, et non d’un test indépendant.
Candidature, délais et plateformes
Pour candidater, il faut fournir des informations sur la personne et l’organisation, décrire les travaux de sécurité concernés et attester que les contrôles requis pour le niveau demandé sont en place. Anthropic attribue le niveau le plus élevé que le dossier permet de justifier. Les candidatures individuelles sont possibles uniquement pour Defense Access, et les personnes qui postulent à ce niveau doivent disposer d’un abonnement payant.
Anthropic vise une décision ou une demande d’informations complémentaires sous sept jours ouvrés. Son annonce estimait l’examen à quelques jours pour Defense Access et à quelques semaines pour Red Team Access.
Le programme est proposé via la Claude Platform, Google Cloud et Microsoft Foundry. Sur Amazon Bedrock, l’accès au CVP est limité aux clients admissibles à EFS. Pour Defense Access, Anthropic demande une authentification multifacteur ; d’ici au 15 décembre 2026, les utilisateurs devront adopter une authentification résistante à l’hameçonnage et cesser d’utiliser des clés API. Jusqu’à cette échéance, les clés API expirent tous les sept jours.