Во вторник компания Anthropic объявила о расширении программы, позволяющей проверенным специалистам по кибербезопасности тестировать ее передовые модели искусственного интеллекта (ИИ) с ослабленными мерами защиты и блокирующими классификаторами. Компания заявила, что ее инициатива Project Glasswing обнаружила не менее 129 000 подтвержденных уязвимостей программного обеспечения в период с апреля по июль 2026 года. Компания также сообщила, что в период с апреля по октябрь 2026 года в ходе сканирования открытых источников было обнаружено еще 5 500 подтвержденных уязвимостей программного обеспечения.
«Из этих подтвержденных уязвимостей более 33 000 на данный момент оценены как критические или с высоким уровнем серьезности», — заявила Anthropic. «Это, вероятно, заниженная оценка, поскольку она основана на данных опросов только части партнеров Glasswing. Таким образом, мы ожидаем, что реальное воздействие будет как минимум в пять раз выше».
Обновленная программа, получившая название Cyber Verification Program (CVP), включает три уровня доступа, позволяя организациям и группам безопасности подавать заявки на тот, который наилучшим образом соответствует их работе. Каждый уровень предоставляет доступ к моделям компании, включая Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1, а также к новым моделям в будущем.
Три уровня доступа описаны ниже:
Согласно оценке CyScenarioBench, ее средства защиты заблокировали 46 из 50 задач в Claude Opus 5.5 на уровне Defense Access, в то время как уровень Red Team Access на той же модели не заблокировал ни одной задачи и выполнил 34 из 50, что соответствует уровню выполнения без применения каких-либо средств защиты. Без доступа CVP каждая задача блокировалась при первой же попытке.
«Эти оценки дают нам уверенность в том, что мы можем безопасно предоставить передовые кибервозможности более широкому кругу защитников, расширяя оборонительные усилия, которые мы начали с Project Glasswing», — заявила Anthropic.
Компания, занимающаяся разработкой ИИ, заявила, что предоставляет эти инструменты защитникам, учитывая их двойственное назначение, и для помощи им в обеспечении безопасности систем с использованием тех же возможностей, которые могут быть использованы злоумышленниками в злонамеренных целях.
В анализе, опубликованном в конце прошлого месяца, исследователь VulnCheck Патрик Гаррити сообщил, что только 2 из 300 уязвимостей, обнаруженных Anthropic или Project Glasswing, или 0,67%, были использованы в реальных атаках. Из них 39 были классифицированы как критические, 141 — как высокие, 81 — как средние и 18 — как низкие по степени серьезности.
Две уязвимости, которые стали объектом активной эксплуатации, — это CVE-2026-26980, уязвимость SQL-инъекции в Ghost CMS, и CVE-2026-61500, уязвимость подделки сеанса в Rejetto HTTP File Server.
Если на что-то и указывают эти выводы, так это на то, что, хотя ИИ снижает барьер для обнаружения уязвимостей, не каждая обнаруженная им уязвимость обязательно может быть использована злоумышленниками или вызвать значительные последствия. Более того, как продемонстрировали 1Password и Veracode, исправления уязвимостей, сгенерированные ИИ, сами по себе могут создавать новые риски безопасности.
«Примерно в 44% задач по генерации кода с помощью ИИ в ходе тестов были обнаружены рискованные уязвимости безопасности», — заявила Veracode. «Средний показатель успешного прохождения проверок безопасности по моделям составляет 56% — почти не изменился по сравнению с 55% в первом отчете. Другими словами, производительность безопасности осталась прежней, в то время как объем генерируемого ИИ кода, поступающего в конвейеры, резко возрос».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




