Anthropic kondigde op 6 oktober 2026 een uitbreiding aan van het Cyber Verification Program (CVP), met drie niveaus voor geverifieerde toegang tot Claude Mythos en andere modellen. Gekwalificeerde beveiligingsprofessionals kunnen via Defense Access, Red Team Access of Specialized Access werken met Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 en toekomstige modellen, onder voorwaarden die per niveau verschillen.
De uitbreiding bouwt voort op Anthropic’s eerdere regeling voor gecontroleerde toegang tot Claude Mythos 5.1, waarover NeoTeo eerder schreef.
Wat Defense, Red Team en Specialized Access toestaan
De drie niveaus richten zich op uiteenlopende beveiligingstaken. Individuele onderzoekers kunnen alleen Defense Access aanvragen; Red Team Access en Specialized Access zijn bestemd voor organisaties.
| Toegangsniveau | Werkzaamheden | Wie kan aanvragen? |
| Defense Access | Onder meer beveiligingsoperaties, incidentrespons, reverse-engineering van malware en analyse en validatie van kwetsbaarheden | Beveiligingsteams en in aanmerking komende individuele onderzoekers met een geschiedenis van gemelde kwetsbaarheden |
| Red Team Access | Geautoriseerde penetratietests en red teaming | Alleen organisaties |
| Specialized Access | Tests van veiligheidssystemen, zoals vluchtbesturingssystemen, elektriciteitsnetten, telecomnetwerken, interbancaire infrastructuur en overheidsnetwerken | Een beperkte groep geverifieerde organisaties; Anthropic beoordeelt deze aanvragen samen met de Amerikaanse overheid |
Voor Defense Access noemt Anthropic onder meer beveiligingsteams van bedrijven, non-profitorganisaties, universiteiten en overheden, beheerders van open-sourcesoftware en individuele onderzoekers. Een individuele aanvrager moet een betaald abonnement hebben.
Welke veiligheidsgrenzen en gegevensregels blijven gelden?
Toegang tot Red Team- of Specialized-werk schakelt niet alle veiligheidsblokkades uit. Anthropic houdt real-time blokkades in stand voor handelingen die fysieke schade of grootschalige ontwrichting kunnen veroorzaken, waaronder het inzetten van ransomware, schade aan fysieke systemen en penetratietests van risicovolle veiligheidssystemen. Ook het gebruiksbeleid van Anthropic blijft van kracht.
CVP-deelnemers moeten gegevens laten bewaren voor toezicht op mogelijk misbruik. Organisaties met een toepasselijke vrijstelling voor gegevensbewaring voor Claude Fable of Mythos kunnen het programma zonder gegevensbewaring gebruiken. Anthropic beschreef Enterprise Frontier Safeguards (EFS) in de aankondiging van 6 oktober als een optie die later in het najaar van 2026 beschikbaar zou komen. Daarmee zouden in aanmerking komende organisaties programmad gegevens kunnen opslaan in cloudinfrastructuur die zij zelf beheren.
Wat Anthropic rapporteert over kwetsbaarheden en Claude Opus 5.5
Anthropic meldde dat partners van Project Glasswing tussen april en juli 2026 minstens 129.000 geverifieerde softwarekwetsbaarheden hadden gevonden. Meer dan 33.000 geverifieerde kwetsbaarheden waren als kritiek of hoog risico beoordeeld. Anthropic baseerde de impacttelling op gedeeltelijke gegevens uit 33 partner rapporten en verwacht dat de werkelijke impact minstens vijf keer zo groot is.
Daarnaast rapporteerde Anthropic 5.500 extra geverifieerde kwetsbaarheden uit eigen scans van open-sourcesoftware in de periode april–oktober 2026. Die telling staat los van de bevindingen van Glasswing-partners.
In Anthropic’s CyScenarioBench-evaluatie van Claude Opus 5.5 werd Defense Access in 46 van de 50 proeven op enig moment geblokkeerd; de overige vier proeven slaagden. Bij Red Team Access traden geen blokkades op en werden 34 van de 50 taken voltooid. Dit zijn resultaten die Anthropic over zijn eigen evaluatie rapporteerde.
Aanvraag, beoordeling en platformtoegang
Aanvragers verstrekken gegevens over zichzelf en hun organisatie, beschrijven hun beveiligingswerk en verklaren dat zij de beveiligingsmaatregelen voor het aangevraagde niveau toepassen. Anthropic plaatst aanvragers op het hoogste niveau dat hun aanvraag ondersteunt.
Anthropic streeft ernaar binnen zeven werkdagen een beslissing te sturen of aanvullende informatie op te vragen. Voor Defense Access noemt het bedrijf een beoordeling van enkele dagen; voor Red Team Access rekent het op enkele weken. Dat zijn richttijden.
Het CVP is beschikbaar via Anthropic’s eigen platform, Google Cloud en Microsoft Foundry. Toegang via Amazon Bedrock is beperkt tot klanten die in aanmerking komen voor EFS. Voor Defense Access moeten gebruikers uiterlijk op 15 december 2026 overstappen op phishingbestendige meervoudige verificatie (MFA) en stoppen met API-sleutels. Tot die datum is een vorm van MFA vereist en verlopen API-sleutels elke zeven dagen.