Anthropic 扩大了资安验证计划的适用范围。公司在官方公告中表示,原本只有少数机构可以使用的 Claude Mythos 相关资安能力,现在开放给更多资安人员申请,个人研究者也被纳入可申请对象,但这次调整并不是全面开放。
这次变动的核心,是把 4 月启动的 Project Glasswing 与旧版 Cyber Verification Program(CVP,资安验证计划)合并,改成三个访问等级:Defense Access、Red Team Access 和 Specialized Access。三个等级都可以使用 Opus 5.5、Sonnet 5.5 与 Mythos 5.1,但等级越高,可执行而不被拦截的工作越多,审核也越严格。已经在原有两个计划中的成员,无需重新申请。
旧计划合并后,访问权限按三级划分
在新体系推出前,Anthropic 主要通过两个渠道向资安领域开放模型能力。
其中,Project Glasswing 主要面向少数负责保护关键软件的组织,允许它们使用 Mythos;旧版 CVP 则面向通过审核的资安团队,在使用 Claude Opus 与 Sonnet 时减少拦截,但只有单一等级,也不包含 Mythos。
合并之后,三个等级都被纳入同一套申请与审核框架。Anthropic 会根据申请资料,把申请者放入符合条件的最高等级。申请方式是在 Anthropic 的验证入口提交表单,组织只需填写一次。
Defense Access 面向防御工作,个人研究者也可申请
Defense Access 是门槛最低的一层。企业、非营利组织、大学和政府机构中负责防守自家系统的资安团队都可以申请;关键基础设施运营者不论规模大小也在范围内,Anthropic 举例包括区域医院和市政公用事业。
这一层还覆盖小型资安公司、开源项目维护者,以及有漏洞通报记录的个人研究者。个人申请者只能申请这一等级,而且必须使用付费方案 Pro 或 Max。
Defense Access 主要放宽的是防御类工作,例如事件响应、恶意软件分析和漏洞验证。攻击导向的测试仍会被拦截。Anthropic 预计,大多数从事防御工作的组织都符合资格,并在说明中心写明会在 7 个工作日内回复。
Red Team Access 仅限组织,允许授权渗透测试
Red Team Access 面向受委托模拟黑客攻击、帮助企业寻找弱点的资安人员,也就是红队。这个等级只开放给组织,个人不能申请。可申请对象包括企业内部红队、政府红队、资安公司和渗透测试公司。
这一层新增开放的是经授权的渗透测试与红队演练,但测试对象必须是已获授权的系统。部署勒索软件、破坏物理系统等可能造成实体伤害或大规模中断的行为,仍会被拦截。
Anthropic 表示,这一层的审核时间需要数周,在审核期间,申请者会先获得 Defense Access。
Specialized Access 审核最严,与美国政府逐案审查
Specialized Access 是三个等级中限制最少的一层,只开放给少数经过验证的组织。这些组织获准测试的,是一旦出问题就可能危及生命或扰乱市场的系统,例如航空作业系统、电网、电信网络和银行间转账基础设施。
在三个等级中,只有这一层由 Anthropic 与美国政府合作逐案审查。原本属于 Glasswing 的成员会直接转入这一等级,现行模型也不需要重新审核。
未申请者的资安用途没有放宽
Anthropic 也说明,没有申请验证计划的一般开发者,仍然可以进行代码审查、修补已知问题、在自家源代码中查找漏洞,以及做告警分流;除此之外,大多数资安相关工作依旧会被拦截,这部分没有放宽。
如果申请内容不属于防御范围、申请者身份无法验证,或所在地的法律与监管环境存在风险,都可能无法获得资格。对于主要服务军方、情报或执法客户的组织,Anthropic 表示会采取更谨慎的审查方式。
内部评测显示,不同等级的拦截强度差异明显
Anthropic 用 CyScenarioBench 对同一个模型 Claude Opus 5.5 做了测试,评估模型是否能够规划并执行多阶段的模拟网络攻击。测试共 10 道题,每题运行 5 次,因此每个等级总计 50 次。
在没有验证资格的情况下,50 次尝试全部在第一步被拒绝。Defense Access 下,有 46 次在中途被拦截,4 次完成。Red Team Access 下,50 次都没有被拦截,其中 34 次完成,完成率为 68%。Anthropic 表示,这一结果与完全不设防护时的 67.6% 几乎一致,而后者代表的是 Specialized Access 的状态。
不过,Anthropic 也提醒,这组结果来自官方使用自家防护体系进行的自评,并不是第三方验证。
参与门槛不低,数据留存与身份核验是基本要求
Anthropic 说,参与者原则上必须接受数据留存,以便公司监控滥用情况。等 Enterprise Frontier Safeguards(EFS)在今年秋季稍晚上线后,符合条件的组织可以把数据保存在自己控制的云环境中。
按照安全要求条款,Red Team 与 Specialized 两个等级的每个工作区默认上限为 25 名核准成员。每名成员都必须通过身份核验,并在法律允许时接受犯罪记录核查;登录时必须使用防钓鱼的多因素验证,不能使用长期有效的 API 密钥,也只能通过公司管理的设备接入。
Defense Access 的要求相对宽松。Anthropic 给出的时间表是,在 2026 年 12 月 15 日前改用防钓鱼验证并停用密钥即可。所有等级一旦出现疑似泄露或滥用,都必须在 72 小时内通报,Anthropic 也保留缩减或撤销资格的权利。
在接入渠道方面,Claude Platform、Google Cloud Vertex AI 和 Microsoft Foundry 都支持使用这套访问体系;Amazon Bedrock 目前仅向符合 EFS 资格的客户开放。
Glasswing 与开源扫描共发现大量漏洞,但修补进度较慢
Anthropic 还披露了这套制度背后的成果数据。合作伙伴在 2026 年 4 月到 7 月期间,找出了至少 129,000 个经过验证的软件漏洞。Anthropic 对开源软件进行自扫后,又在 4 月到 10 月额外发现 5,500 个漏洞。
官方图表中的汇总数据还显示,候选发现总数为 595,597 条,其中已完成分流和检查的有 208,175 条,约占 35%。最终确认属实的漏洞为 135,610 个,其中高风险 27,989 个、重大 5,680 个,两者合计 33,669 个。已经回报并进入修补流程的只有 9,333 个,约占已确认漏洞总数的 6.9%。
从这组数据看,漏洞发现速度很快,但修补推进相对较慢。Anthropic 同时指出,这个比例不能直接视为实际修补率。

