Em 6 de outubro de 2026, a Anthropic ampliou o Cyber Verification Program (CVP) para três níveis, integrando o programa anterior ao Project Glasswing. Participantes qualificados podem acessar Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 e modelos futuros, com controles definidos para cada tipo de trabalho.

A mudança dá continuidade ao acesso verificado ao Mythos 5.1 abordado na cobertura anterior da NeoTeo sobre Claude Fable 5.1 e Claude Mythos 5.1. Agora, os níveis diferenciam atividades defensivas, testes de invasão autorizados e avaliações de sistemas críticos.

O que Defense, Red Team e Specialized Access permitem

O Defense Access atende a atividades como resposta a incidentes, análise de malware e análise e validação de vulnerabilidades. A Anthropic também aceita candidaturas individuais de pesquisadores com histórico de vulnerabilidades reportadas. Equipes de segurança de empresas, organizações sem fins lucrativos, universidades e governos, além de mantenedores de projetos de código aberto e operadores de infraestrutura crítica, estão entre os exemplos de possíveis candidatos.

Nível de acessoAtividades cobertasQuem pode se inscrever
Defense AccessDefesa, resposta a incidentes, engenharia reversa de malware e análise e validação de vulnerabilidadesOrganizações e pesquisadores individuais elegíveis, incluindo pesquisadores com histórico de vulnerabilidades reportadas
Red Team AccessTestes de invasão e exercícios de red team autorizadosOrganizações, como equipes internas ou governamentais e empresas de segurança; pessoas físicas não são elegíveis
Specialized AccessTestes em sistemas críticos para a segurança, como redes elétricas, telecomunicações e infraestrutura de transferências interbancáriasUm grupo limitado de organizações verificadas e autorizadas

No Specialized Access, a Anthropic afirma que analisa as organizações em colaboração com o governo dos Estados Unidos. O acesso se destina a sistemas cuja falha poderia afetar vidas humanas ou mercados.

Os bloqueios de segurança e as regras de retenção continuam valendo

O Red Team Access permite testes autorizados, mas não elimina os bloqueios para ações que possam causar dano físico ou interrupção em massa. A Anthropic cita como exemplos a implantação de ransomware, danos a sistemas físicos e testes de invasão em sistemas de segurança de alto risco. A política de uso da empresa também continua em vigor.

O CVP exige retenção de dados para monitorar uso indevido. Organizações elegíveis com uma isenção aplicável de retenção de dados para Claude Fable ou Mythos podem usar o programa com retenção zero.

O que a Anthropic relata sobre vulnerabilidades e testes do Opus 5.5

Entre abril e julho de 2026, parceiros do Project Glasswing identificaram pelo menos 129 mil vulnerabilidades de software verificadas, segundo a Anthropic. Em um período distinto, de abril a outubro de 2026, as varreduras da empresa em código aberto identificam outras 5.500 vulnerabilidades verificadas. A Anthropic também relata que mais de 33 mil vulnerabilidades verificadas foram classificadas como críticas ou de alta gravidade.

A empresa diz que os números de impacto se baseiam em dados parciais de 33 relatórios de parceiros; menos da metade informou quantas vulnerabilidades foram corrigidas. A Anthropic estima que o impacto real seja pelo menos cinco vezes maior que o contabilizado.

Na avaliação CyScenarioBench do Claude Opus 5.5, a Anthropic relata que o Defense Access bloqueou 46 de 50 testes em algum momento; os outros quatro foram concluídos com sucesso. No Red Team Access, o modelo não sofreu bloqueios e completou 34 de 50 tarefas.

Inscrição, análise e plataformas

A candidatura pede informações sobre a pessoa e a organização, uma descrição do trabalho de segurança e uma declaração de que os controles exigidos para o nível solicitado estão em vigor. A Anthropic diz que atribui o nível mais alto compatível com as informações apresentadas. Candidatos individuais ao Defense Access precisam ter um plano pago.

O Help Center da Anthropic tem como meta comunicar uma decisão ou pedir mais informações em até sete dias úteis. O anúncio dá estimativas separadas: alguns dias para o Defense Access e algumas semanas para a análise do Red Team Access.

A Anthropic lista sua plataforma Claude, Google Cloud e Microsoft Foundry como formas de acesso ao CVP. Na Amazon Bedrock, o acesso é limitado a clientes elegíveis ao Enterprise Frontier Safeguards (EFS). No anúncio de 6 de outubro, a empresa previu disponibilizar o EFS mais adiante no outono de 2026 do Hemisfério Norte, permitindo que organizações elegíveis armazenem dados em uma infraestrutura de nuvem sob seu controle.