IT之家 Le 7 octobre (10 月 7 日) — Selon Reuters, Anthropic élargit un programme permettant à des professionnels de la cybersécurité dûment contrôlés de tester ses modèles d'intelligence artificielle les plus puissants avec moins de mesures de protection, après que son « Project Glasswing » (玻璃翼计划) a contribué à découvrir plus de 100 000 (10 万) vulnérabilités logicielles cette année.

Selon IT之家, le Project Glasswing vise à sécuriser les logiciels critiques dans le monde entier. Les partenaires du programme ont trouvé, entre avril et juillet (4 月 à 7 月), au moins 129000 vulnérabilités vérifiées. Les travaux de balayage open source menés par Anthropic elle-même ont, entre avril et octobre (4 月 à 10 月), permis de découvrir 5500 vulnérabilités supplémentaires.
À ce jour, plus de 33000 vulnérabilités ont été classées comme critiques ou à haut risque.
Anthropic indique que ces chiffres présentent probablement des omissions statistiques et que l'impact réel est au moins cinq fois supérieur aux données actuelles, car celles-ci proviennent d'une enquête menée auprès d'un nombre limité de partenaires.
Le nouveau Cyber Verification Program (CVP) a été officiellement annoncé mardi, heure locale, et intègre les deux programmes que Anthropic a fait fonctionner au cours des six derniers mois.
Le premier est le Project Glasswing, qui ouvre l'accès à Claude Mythos aux organismes chargés de la protection des logiciels critiques, la série de modèles aux capacités les plus élevées en cybersécurité de Anthropic. Le second est l'ancien Cyber Verification Program, qui donne aux équipes de sécurité dont les qualifications ont été vérifiées l'accès aux modèles Claude Opus et Claude Sonnet avec des restrictions de protection réduites.
La publication de Claude Mythos Preview par la société en avril (4 月) avait suscité des inquiétudes : l'intelligence artificielle pourrait mener des attaques de piratage contre des logiciels avant même que ceux-ci aient été sécurisés.
Le nouveau programme comporte trois niveaux, chacun étant assorti d'exigences de vérification des qualifications et de mesures de contrôle de sécurité correspondantes. Les trois niveaux peuvent utiliser Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 ainsi que les nouveaux modèles lancés ultérieurement.
Le niveau défense s'applique aux travaux tels que la réponse aux incidents et l'analyse de logiciels malveillants. Les équipes de sécurité, les opérateurs d'infrastructures critiques, les mainteneurs de projets open source ainsi que les chercheurs ayant des antécédents de divulgation de vulnérabilités peuvent soumettre une candidature.
Le niveau red team ajoute à cela des permissions de tests d'intrusion autorisés et d'exercices offensifs de type red team, mais n'accepte que les candidatures d'organismes.
Le niveau spécialisé est le moins contraignant et n'est ouvert qu'à un petit nombre d'organismes ; ces organismes obtiennent l'autorisation de mener des tests sur des systèmes critiques pour la sécurité tels que les réseaux électriques, les systèmes de vol aérien et les infrastructures de virements interbancaires.
Anthropic vérifiera les qualifications de chaque membre participant conjointement avec le gouvernement américain, et les membres actuels du Project Glasswing seront intégrés à ce niveau spécialisé.
