Il 6 ottobre 2026 Anthropic ha ampliato il Cyber Verification Program (CVP), il programma di accesso verificato ai modelli Claude, articolandolo in tre livelli: Defense Access, Red Team Access e Specialized Access. Tutti comprendono Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 e i modelli futuri, subordinatamente ai requisiti di ciascun livello. L’espansione integra il CVP precedente con Project Glasswing; per il contesto sull’accesso inizialmente ristretto a Mythos 5.1, ecco la copertura precedente di NeoTeo.
Che cosa consentono Defense, Red Team e Specialized Access
I tre livelli differenziano le attività ammesse e chi può candidarsi. Anthropic consente candidature individuali per Defense Access; Red Team Access e Specialized Access sono riservati alle organizzazioni.
| Livello di accesso | Attività incluse | Chi può candidarsi |
| Defense Access | Attività difensive, tra cui operazioni di sicurezza, risposta agli incidenti, analisi di malware e analisi e convalida delle vulnerabilità | Organizzazioni che proteggono sistemi propri o gestiti; anche ricercatori individuali con uno storico di vulnerabilità segnalate |
| Red Team Access | Red teaming e penetration test autorizzati | Solo organizzazioni, comprese squadre interne o governative e società di sicurezza e penetration testing |
| Specialized Access | Test di sistemi critici per la sicurezza, come sistemi di controllo del volo, reti elettriche e reti di telecomunicazione | Un numero limitato di organizzazioni verificate e autorizzate; Anthropic le esamina con la collaborazione del governo statunitense |
Per chi lavora da solo, quindi, la possibilità di candidarsi riguarda Defense Access, non Red Team Access. Specialized Access è rivolto a un gruppo ristretto di organizzazioni che testano sistemi il cui funzionamento può avere conseguenze sulla sicurezza delle persone o sui mercati.
I limiti di sicurezza e la conservazione dei dati
L’accesso Red Team non disattiva ogni protezione. Anthropic mantiene i blocchi in tempo reale per le attività che potrebbero causare danni fisici o disservizi di massa: tra gli esempi figurano la diffusione di ransomware, il danneggiamento di sistemi fisici e i penetration test su sistemi di sicurezza ad alto rischio. Continua inoltre ad applicarsi la policy d’uso di Anthropic.
Il programma prevede la conservazione dei dati per monitorare possibili abusi informatici, salvo che un’organizzazione abbia un’esenzione applicabile per la conservazione zero dei dati. L’Help Center di Anthropic contempla questa possibilità per organizzazioni con un’esenzione relativa a Claude Fable o Mythos.
Nell’annuncio del 6 ottobre, Anthropic ha descritto Enterprise Frontier Safeguards (EFS) come un’opzione pianificata per la parte finale dell’autunno 2026: le organizzazioni idonee potranno conservare i dati su infrastrutture cloud sotto il proprio controllo.
Le vulnerabilità e la valutazione di Opus 5.5 secondo Anthropic
Anthropic riferisce che i partner di Project Glasswing hanno individuato almeno 129.000 vulnerabilità software verificate tra aprile e luglio 2026. In un periodo distinto, da aprile a ottobre 2026, le scansioni open source condotte dall’azienda hanno rilevato altre 5.500 vulnerabilità verificate. Anthropic indica inoltre che più di 33.000 vulnerabilità verificate erano classificate ad alta o critica gravità.
I risultati del banco di prova CyScenarioBench riguardano Claude Opus 5.5 e sono valutazioni condotte da Anthropic. Nel livello Defense, 46 delle 50 prove sono state bloccate almeno una volta; le altre quattro sono state completate. Nel livello Red Team non si sono verificati blocchi e il modello ha completato 34 attività su 50. Sono misure diverse: nel primo caso si contano prove bloccate almeno una volta, nel secondo attività completate senza blocchi.
Domanda, tempi, piattaforme e piano EFS
Per candidarsi, occorre fornire informazioni sull’organizzazione e sulla persona richiedente, descrivere il lavoro di sicurezza svolto e attestare i controlli pertinenti al livello richiesto. Anthropic valuta la candidatura e assegna il livello più alto sostenuto dalle informazioni presentate. Chi si candida individualmente a Defense Access deve avere un piano a pagamento.
Anthropic indica che punta a comunicare una decisione o a chiedere ulteriori informazioni entro sette giorni lavorativi. L’annuncio del programma stima tempi diversi per i livelli: alcuni giorni per le candidature Defense e alcune settimane per la revisione Red Team. Sono obiettivi e stime, non tempi garantiti.
Il CVP è disponibile tramite la piattaforma Claude di Anthropic, Google Cloud e Microsoft Foundry. L’accesso tramite Amazon Bedrock è limitato ai clienti idonei a Enterprise Frontier Safeguards.