ToolNavs Outils IA à découvrir
Proposer Connexion
Retour à Informations sur l’IA
Anthropic étend son Cyber Verification Program : trois niveaux ouvrent ses modèles les plus puissants à plus d'équipes de sécurité

Anthropic étend son Cyber Verification Program : trois niveaux ouvrent ses modèles les plus puissants à plus d'équipes de sécurité

Informations sur l’IA • Admin • • 8 vues

Anthropic a annoncé le 6 octobre 2026, sur sa page d'actualités officielle, une version étendue de son Cyber Verification Program (CVP), qui fusionne Project Glasswing et l'ancien CVP en un système unique à plusieurs niveaux. Les professionnels de la sécurité ayant passé la vérification peuvent utiliser des modèles Claude aux garde-fous cyber réduits — dont Claude Opus 5.5, Claude Sonnet 5.5 et Claude Mythos 5.1 — pour des travaux défensifs et des tests autorisés.

Pourquoi une porte séparée est nécessaire

Les capacités cyber sont par nature à double usage : un modèle qui aide un défenseur à trouver une faille aide aussi un attaquant à l'exploiter. Les modèles grand public d'Anthropic embarquent donc des garde-fous cyber conservateurs qui bloquent la plupart des demandes de sécurité offensive — ce qui exclut aussi les défenseurs légitimes. Depuis six mois, deux programmes ouvraient une porte étroite à des organisations de confiance : Project Glasswing pour celles qui sécurisent des logiciels critiques, et le CVP pour des équipes de sécurité vérifiées. L'extension fusionne les deux en une entrée unique à niveaux.

Ce que chaque niveau autorise

Le niveau Defense Access couvre les opérations de sécurité, la réponse aux incidents, la rétro-ingénierie de logiciels malveillants et l'analyse de vulnérabilités. Le public visé est large : équipes de sécurité d'entreprises, d'organisations à but non lucratif, d'universités et d'administrations, opérateurs d'infrastructures critiques comme les hôpitaux régionaux ou les services publics municipaux, petites sociétés de sécurité, mainteneurs open source et chercheurs individuels ayant déjà signalé des vulnérabilités. Anthropic vise une réponse en quelques jours.

Le niveau Red Team Access ajoute les tests d'intrusion et les exercices de red team autorisés, et il est réservé aux organisations ; les chercheurs individuels n'y sont pas éligibles. L'examen prend quelques semaines, avec un accès Defense accordé entre-temps. Ce n'est pas un accès illimité : les actions pouvant causer des dommages physiques ou des perturbations massives, comme déployer un rançongiciel ou endommager des systèmes physiques, restent bloquées en temps réel.

Le niveau Specialized Access comporte le moins de blocages et reste réservé à un petit nombre d'organisations examinées en profondeur, autorisées à tester des systèmes critiques pour la sécurité — systèmes d'exploitation aérienne, réseaux électriques, réseaux télécoms, infrastructures de transfert interbancaire et réseaux gouvernementaux — chaque examen étant mené en collaboration avec le gouvernement américain. Les membres actuels de Project Glasswing basculent dans ce niveau.

Une fois gradués, les garde-fous tiennent-ils encore ?

Anthropic a publié une comparaison issue de CyScenarioBench, une évaluation de dix scénarios d'opérations cyber en plusieurs étapes, où Claude Opus 5.5 a été exécuté cinq fois par scénario et par niveau. Sans accès CVP, chaque tâche a été bloquée dès la première invite. En Defense Access, 46 des 50 essais ont été bloqués à un moment ou à un autre, et quatre ont réussi. En Red Team Access, aucun blocage n'est survenu, et 34 tâches sur 50 ont été menées à bien — un taux d'achèvement pratiquement identique à celui obtenu sans aucun garde-fou.

Ces chiffres visent à montrer que la gradation ne supprime pas les garde-fous : elle lie la force du blocage à la profondeur de vérification du demandeur. Un second chiffre vient de Project Glasswing : entre avril et juillet 2026, les organisations partenaires ont découvert, avec les modèles Claude Mythos, au moins 129 000 vulnérabilités logicielles vérifiées.

Deux contraintes méritent attention. Les organisations inscrites doivent accepter la conservation des données, afin qu'Anthropic puisse surveiller les abus ; Enterprise Frontier Safeguards, une solution combinant absence de conservation et garde-fous robustes, est attendue plus tard cet automne. Et l'ensemble du système — critères d'examen comme attribution des niveaux — est opéré par Anthropic elle-même ; sa tenue à grande échelle ne sera visible qu'une fois davantage d'organisations auront achevé la procédure. Pour les équipes de sécurité, l'étape pratique est concrète : faire correspondre son activité au niveau dont le périmètre convient, puis déposer sa demande.

Outils Recommandés

Plus