← All posts / Policy

三層級、一套制度:Anthropic 將 Mythos 級網安模型開放給通過審查的防禦者

Anthropic 將「網路安全驗證計畫」(CVP)擴編為 Defense、Red Team、Specialized 三個存取層級,Project Glasswing 併入其中,Claude Mythos 5.1 首度有了常態申請管道;同時公布首批成果:4 月以來已驗證超過 12.9 萬個漏洞。

三層級、一套制度:Anthropic 將 Mythos 級網安模型開放給通過審查的防禦者

2026 年 10 月 6 日,Anthropic 低調重畫了「誰有資格用前沿 AI 做攻擊性資安工作」的地圖。該公司將「網路安全驗證計畫」(Cyber Verification Program,CVP)擴編為三層級制度——Defense、Red Team 與 Specialized Access——並把原本僅限受邀參加、用以保護關鍵軟體的 Project Glasswing 併入新架構。現有 Glasswing 成員將轉換至限制最少的 Specialized Access 層級,此層級與美國政府共同審查。

真正的重點在於開放的模型:每個層級都包含 Anthropic 最強的系統——Claude Opus 5.5、Claude Sonnet 5.5,以及 Claude Mythos 5.1。Mythos 這個網安特化血脈,自 4 月起僅在 Glasswing 合作夥伴的密室中使用,如今資安從業人員第一次有了不需要邀請函的常態管道。

為什麼需要這套制度

Anthropic 的說法很直白:一般對外發布的模型內建「保守的資安防護,會擋掉大多數網安工作」。要原生版 Claude 逆轉工程惡意軟體或撰寫攻擊程式,阻擋分類器會直接中止對話。這個預設對大眾是安全的——但對於職責就是在攻擊者之前找出並修補漏洞的人,卻完全不可用。

這股張力已經累積了一整年。2026 年 4 月 7 日 Project Glasswing 啟動時,AWS、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux 基金會、Microsoft、NVIDIA 與 Palo Alto Networks 齊聚一堂,背後是一個嚴峻的承認:Claude Mythos Preview 已展現「在尋找與利用軟體漏洞上,超越除最頂尖人類專家以外的所有人」的能力,在每一個主流作業系統與瀏覽器中都找到了高危漏洞。Anthropic 承諾最多 1 億美元的使用額度,讓這些能力率先用於防禦,而非先流入對手手中。

CVP 的擴編,就是將這個理念工業化:不再逐一挑選合作夥伴,而是建立申請制管道,以漸進的信任層級——換取漸進的解鎖幅度。

三個層級

Defense Access 涵蓋資安營運、事件回應、惡意軟體逆轉工程,以及漏洞分析與驗證。適用對象包括企業、非營利組織、大學與政府的資安團隊;各種規模的關鍵基礎設施營運者;小型資安公司;開源軟體維護者;以及有漏洞揭露紀錄的獨立研究員。Anthropic 目標在數天內完成審查。

Red Team Access 在 Defense 之上加入經授權的滲透測試與紅隊演練。僅開放給企業內部與政府紅隊、資安與滲透測試公司——只限組織,不接受個人申請。審查需時數週,等待期間申請者先取得 Defense Access。即便在此層級,系統仍即時阻擋「可能造成人員傷害或大規模破壞的行動,例如部署勒索軟體、破壞實體系統,或對高風險安全系統進行滲透測試」。

Specialized Access 是資安限制最少的一層。它的存在,正是為了政策文件裡聽起來最駭人的工作:測試飛航軟體、電網、電信網路與銀行間轉帳基礎設施中的安全系統。僅限少數通過驗證的組織,並與美國政府共同審查。Glasswing 成員將轉換至此。

支撐層級設計的基準測試

為了證明層級確實如設計運作,Anthropic 讓 Claude Opus 5.5 跑了 CyScenarioBench——其內部的多階段網路行動評測,每個層級十項挑戰、各嘗試五次。結果精準描繪出梯度:

  • 無計畫: 50 項任務完成 0 項。每個攻擊場景都在第一個提示就被阻擋。
  • Defense Access: 完成 4 項,50 次嘗試中有 46 次在某個環節被擋下。
  • Red Team Access: 完成 34 項,全程未遇阻擋——與模型在無防護狀態下 67.6% 的成功率相符。

這些數字來自 Anthropic 自家的基準測試,該公司對此並不諱言。但輪廓本身極具參考價值:層級不是行銷話術,而是可量測的能力閘門。Red Team Access 幾乎完整還原模型的攻擊能力——這正是持證滲透測試人員所需要的,也正是匿名 API 呼叫者永遠拿不到的。

Glasswing 首批數字

伴隨 CVP 擴編,Anthropic 同時公布了 Project Glasswing 第一階段的首批彙總成果(2026 年 4 月至 10 月):

  • Glasswing 合作夥伴在 4 月至 7 月間,找到至少 129,000 個已驗證漏洞,其中超過 33,000 個評為重大(critical)或高危(high)等級。
  • Anthropic 自身的開源掃描行動,4 月至 10 月間另外找到 5,500 個已驗證漏洞。
  • 這些數字來自 33 家合作夥伴的報告,Anthropic 稱之為「很可能低估」,並估計實際影響「至少高出五倍」。

揭露實際修補數量的合作夥伴不到一半,因此尚無修補率數據——這個缺口反映了 AI 漏洞時代的殘酷真相:發現漏洞已經變得廉價,修補則沒有。

哪些不變,哪些變了

Anthropic 明確表示,一般的開發工作完全不需要申請任何計畫:標準模型照樣能做程式碼審查、修補已知問題、在自有原始碼中找漏洞、以及資安警示的分級處理。CVP 是為那些工作內容在分類器眼中「長得很像攻擊」的團隊而存在。

這套計畫可在 Claude Platform、Google Cloud Vertex AI 與 Microsoft Foundry 上使用;Amazon Bedrock 僅限符合 Enterprise Frontier Safeguards 資格的客戶——這個零資料保留選項預計今年秋天稍後推出。所有加入的組織都必須允許資料留存,讓 Anthropic 得以監控濫用——入場的代價,就是被看見。

更大的訊號是結構性的:最強的網安模型,如今是以「按用途分級的存取層級 + 已驗證的組織身分 + 留存的日誌」的形態問世,而不是一條敞開的 API。Glasswing 啟動六個月後,「AI 會找零日漏洞」已從假設變成季報,Anthropic 的抉擇是:要讓前沿網安能力不落入錯的手,最好的辦法是讓對的手更容易被驗證。

對防禦者而言,這是一份排隊時間以「天」計的邀約。對其他人,阻擋分類器依然牢牢在線上。