Kiedy luka znaleziona przez AI staje się problemem, który naprawdę trzeba naprawić? W Comcast odpowiedź wymagała uruchomienia aplikacji i sprawdzenia, czy wskazaną ścieżką da się ominąć uwierzytelnianie. Model połączył szczegóły rozrzucone między komponentami. Inżynierowie musieli dowieść, że to połączenie ma znaczenie w działającym systemie.
Anthropic chce udostępnić takie możliwości większej liczbie zespołów. Ogłoszone 6 października rozszerzenie Cyber Verification Program, czyli programu dla zweryfikowanych specjalistów od bezpieczeństwa, wprowadza trzy poziomy dostępu do Claude. Ich wybór decyduje, jaką pracę model może wykonać. Doświadczenie Comcast pokazuje jednak, że po otwarciu tych drzwi czeka kolejny problem: kto sprawdzi wszystkie znaleziska?
Ten sam Claude, inny zakres pracy
CVP obejmuje Claude Opus 5.5, Sonnet 5.5 i Mythos 5.1. Aktualizacja łączy dotychczasowy program z Project Glasswing, który dawał wybranym organizacjom wczesny dostęp do modeli do ochrony krytycznego oprogramowania. Zmienia przede wszystkim zasady korzystania z ich możliwości w cyberbezpieczeństwie. O samym modelu Sonnet 5.5 i kosztach jego pracy pisaliśmy przy premierze.
Powód podziału łatwo zrozumieć na przykładzie błędu logowania. Obrońca musi ustalić, czy da się wejść bez hasła, żeby ocenić zagrożenie i sprawdzić poprawkę. Napastnik szuka podobnej odpowiedzi, żeby uzyskać dostęp. Klasyfikator bezpieczeństwa, czyli system oceniający ryzyko żądania, widzi bardzo zbliżone instrukcje. Tożsamość użytkownika i upoważnienie do testowania stają się więc częścią decyzji o tym, co model zrobi.
Zwykły Claude nadal pomaga przeglądać kod, naprawiać znane problemy i oceniać alerty. CVP ma zmniejszać liczbę blokad w bardziej wymagającej pracy. Takie dobieranie dostępu do zastosowania Anthropic rozwija też w programie dla nauk przyrodniczych. W cyberbezpieczeństwie granica biegnie między obroną, autoryzowanym atakiem testowym i oceną systemów o szczególnie poważnych skutkach awarii.
Badacz może wystąpić o Defense. Red Team wymaga organizacji
Defense Access jest przeznaczony do pracy z zakresu Blue Team: reagowania na incydenty, analizy złośliwego oprogramowania oraz sprawdzania podatności. Mogą o niego wystąpić zespoły firm i instytucji, opiekunowie projektów open source oraz indywidualni badacze z udokumentowaną historią zgłaszania luk.
Red Team Access rozszerza ten zakres o autoryzowane testy penetracyjne czyli kontrolowane próby włamania. Ten poziom jest obecnie dostępny wyłącznie dla organizacji. Nawet doświadczony samodzielny badacz pozostaje przy Defense. Specialized Access obejmuje ograniczoną grupę organizacji uprawnionych do testowania systemów, których awaria może zagrozić ludziom lub zakłócić działanie ważnej infrastruktury; wymaga pogłębionej oceny z udziałem rządu USA.
Firma sprawdzająca własną aplikację i zespół testujący system sterowania mają inne ryzyko. Samo posiadanie dostępu do najmocniejszego modelu nie rozstrzyga, które zadania zostaną dopuszczone.

Organizacja składa jeden wniosek przez portal weryfikacyjny Anthropic. Niezależny badacz korzysta z tego samego portalu, zgłaszając się jako osoba indywidualna. Wniosek zawiera dane wnioskodawcy, opis pracy i oświadczenie o wymaganych zabezpieczeniach. Administrator przydziela potem grant czyli przyznane uprawnienia programu, wybranym obszarom pracy w konsoli API albo rolom użytkowników Enterprise. Dla zespołu oznacza to także zadanie organizacyjne: ustalić, kto rzeczywiście potrzebuje szerszego dostępu i do jakiego projektu.
Brak odmowy nie oznacza wykonanego zadania
Różnicę między poziomami Anthropic pokazał w swoim teście Claude Opus 5.5 na CyScenarioBench. To zestaw interaktywnych, wieloetapowych scenariuszy ofensywnych. Producent wykonał po pięć prób każdego z dziesięciu zadań dla każdej konfiguracji zabezpieczeń.
| Dostęp | Próby z blokadą | Udane zadania |
|---|---|---|
| Bez CVP | 50, wszystkie na pierwszym żądaniu | 0 |
| Defense Access | 46, w którymś etapie zadania | 4 |
| Red Team Access | 0 | 34 |
W Red Team model mógł pracować nad każdym zadaniem, lecz część prób nadal zakończyła się niepowodzeniem. Wyniki producenta pokazują jednocześnie siłę kontroli dostępu i granicę możliwości modelu: dopuszczenie żądania otwiera drogę do rozwiązania, ale go nie zapewnia.
Wysoka liczba blokad Defense pasuje do charakteru tego sprawdzianu. Scenariusze dotyczą działań ofensywnych, więc nie odpowiadają na pytanie, jak dobrze ten poziom poradzi sobie z analizą incydentu albo oceną poprawki.
Benchmark kończy się wynikiem zadania. W Comcast po wskazaniu błędu zaczęła się jeszcze praca inżynierów: odtworzenie problemu i sprawdzenie naprawy.
W studium przypadku Comcast opublikowanym przez Anthropic Mythos Preview wskazał błąd uwierzytelniania wynikający z interakcji kilku systemów. Poszczególne komponenty wyglądały poprawnie przy osobnej ocenie. Dopiero połączenie kodu, konfiguracji i zachowania aplikacji ujawniło ścieżkę, którą można było rzeczywiście wykorzystać. Inżynierowie potwierdzili ją w działającym środowisku i wdrożyli naprawę.
„Weryfikacja takiej liczby znalezisk jest nowym wąskim gardłem” – powiedziała Noopur Davis, odpowiedzialna w Comcast za bezpieczeństwo informacji i prywatność produktów. Jej zespół musiał przejść od hipotezy modelu do odtworzenia problemu, odnalezienia przyczyny i sprawdzenia poprawki.
Szerszy dostęp wymaga zabezpieczeń i monitorowania danych
Przyjęcie do programu uruchamia konkretne obowiązki techniczne. Defense wymaga uwierzytelniania wieloskładnikowego, czyli dodatkowego potwierdzenia przy logowaniu. Do 15 grudnia 2026 uczestnicy mają przejść na rozwiązania odporne na phishing – próby wyłudzenia danych logowania. Chodzi na przykład o passkeys, czyli klucze dostępu, albo sprzętowe klucze bezpieczeństwa. Stałe klucze API mają też ustąpić poświadczeniom, które wygasają po krótkim czasie. W okresie przejściowym klucze API wymagają rotacji co najwyżej co siedem dni.
W Red Team mocniejsze zabezpieczenia obowiązują od początku. Wymagania obejmują krótkotrwałe poświadczenia, konta w domenie organizacji i ograniczanie ruchu wychodzącego przy pracy agentowej lub ofensywnej. Ograniczenia ruchu wychodzącego określają, z jakimi systemami może połączyć się agent. Wyznaczają granice jego samodzielnej pracy także poza instrukcjami w rozmowie. Wcześniejsze przypadki nadużyć Claude pokazują, dlaczego dostawca poświęca tyle uwagi temu, kto i jak korzysta z narzędzia.
Szerszy dostęp wiąże się także z przechowywaniem danych i monitorowaniem korzystania z modelu. W indywidualnym Defense obejmuje to cały ruch w ramach przyznanego dostępu. Wyjątek dotyczy organizacji, którym wcześniej przyznano dostęp bez retencji dla modeli Fable 5.1 lub Mythos 5.1. Dla badacza pracującego na poufnym kodzie to warunek równie istotny jak lista dostępnych zadań.
Rozwiązaniem dla kwalifikujących się firm ma być Enterprise Frontier Safeguards (EFS). Według stanu na 7 października Anthropic zapowiada jego etapowe wdrażanie później jesienią. Logi mają pozostawać w chmurze klienta, a sygnały automatycznego monitoringu trafiać do jego zespołu.
Polska jest na liście obsługiwanych krajów Anthropic. O kwalifikacji do CVP i EFS decyduje jednak weryfikacja konkretnego wnioskodawcy. Program działa na platformie Claude, w Vertex AI i Microsoft Foundry; Amazon Bedrock wymaga kwalifikacji do EFS. Dla polskiej organizacji pierwszą decyzją jest więc wybór zakresu pracy i akceptowalnego sposobu obsługi danych, a potem wniosek o odpowiadający im dostęp.
Od znalezienia luki do wdrożonej poprawki
Na pracę po wykryciu luki zwracał też uwagę Patrick Garrity, badacz bezpieczeństwa z VulnCheck. W rozmowie z The Register wskazywał, że „prawdziwa luka leży dalej: w koordynacji, ocenie zgłoszeń, naprawie i wdrażaniu poprawek”. To praktyczny sprawdzian obietnicy programu: dodatkowe możliwości muszą zmieścić się w procesie, który kończy się naprawą.
Za ograniczeniami Anthropic stoi mocny argument: uprawniony pentest i szkodliwe działanie mogą wymagać tych samych umiejętności. Dopasowanie poziomu do zweryfikowanego zakresu pracy pozwala udostępniać je szerzej, zachowując kontrolę nad zadaniami o największych skutkach. Jednocześnie zbyt częste odmowy potrafią zatrzymać legalną pracę, dlatego jakość programu zależy także od trafności tych granic.
Zespół, który otrzyma szerszy dostęp, będzie potrzebował miejsca na sprawdzanie hipotez, ludzi mogących zatwierdzić naprawę i sposobu bezpiecznego jej wdrożenia.
Częste pytania
Jakie są trzy poziomy dostępu do Claude w programie Cyber Verification Program?
Program Cyber Verification Program wprowadza trzy poziomy dostępu: Defense Access, Red Team Access oraz Specialized Access. Wybór poziomu decyduje o tym, jakie zadania model może wykonać w kontekście cyberbezpieczeństwa.
Kto może ubiegać się o dostęp do Red Team w programie Anthropic?
Dostęp do Red Team jest dostępny wyłącznie dla organizacji, które mogą przeprowadzać autoryzowane testy penetracyjne. Indywidualni badacze mogą jedynie korzystać z Defense Access.
Jakie wymagania techniczne są związane z uczestnictwem w programie Defense?
Uczestnictwo w programie Defense wymaga uwierzytelniania wieloskładnikowego oraz przejścia na rozwiązania odporne na phishing do 15 grudnia 2026. Uczestnicy muszą również rotować klucze API co siedem dni.
Co obejmuje Specialized Access w programie CVP?
Specialized Access obejmuje ograniczoną grupę organizacji, które mają uprawnienia do testowania systemów o szczególnym znaczeniu dla bezpieczeństwa ludzi lub infrastruktury. Wymaga to pogłębionej oceny z udziałem rządu USA.
Jakie są konsekwencje dla organizacji, które uzyskają szerszy dostęp do modeli Anthropic?
Uzyskanie szerszego dostępu wiąże się z obowiązkiem monitorowania danych oraz przechowywania logów w chmurze klienta. Organizacje muszą także określić, kto potrzebuje szerszego dostępu i do jakiego projektu.







