Anthropic chia quyền truy cập các mô hình AI dùng trong an ninh mạng thành ba cấp: tác nghiệp phòng thủ, kiểm thử xâm nhập được cấp phép và thử nghiệm các hệ thống an toàn trọng yếu. Mức thẩm định và biện pháp bảo vệ sẽ tùy theo năng lực của người dùng và phạm vi công việc được cho phép.
Ngày 6 tháng 10, Anthropic cho biết đã cải tổ Chương trình Xác minh An ninh mạng (CVP). Chương trình mới hợp nhất CVP trước đây với Dự án Glasswing (Project Glasswing), đồng thời cung cấp các mô hình được chỉ định như Claude Opus 5.5, Claude Sonnet 5.5 và Claude Mythos 5.1 theo ba cấp. Công ty cho biết các khả năng tìm và khắc phục lỗ hổng cũng có thể bị lợi dụng để tấn công, nên các mô hình phổ thông trước đây được áp dụng biện pháp bảo vệ thận trọng.
Cấp Truy cập Phòng thủ dành cho các hoạt động như vận hành an ninh, ứng phó sự cố, phân tích ngược mã độc, phân tích và xác minh lỗ hổng. Các nhóm an ninh tại doanh nghiệp, tổ chức phi lợi nhuận, trường đại học và cơ quan chính phủ có thể đăng ký, cùng với người duy trì phần mềm nguồn mở và các nhà nghiên cứu cá nhân từng báo cáo lỗ hổng. Anthropic đặt mục tiêu phản hồi đơn đăng ký trong vài ngày.
Cấp Truy cập Red Team dành cho các tổ chức thực hiện kiểm thử xâm nhập và mô phỏng tấn công trên hệ thống được cấp phép. Cá nhân không thể đăng ký cấp này; trong thời gian chờ thẩm định, tổ chức có thể sử dụng cấp Truy cập Phòng thủ nếu đáp ứng điều kiện. Các hành vi có thể phát tán mã độc tống tiền, gây hư hại hệ thống vật lý hoặc làm gián đoạn trên diện rộng vẫn bị chặn ở cấp này.
Cấp Truy cập Chuyên biệt chỉ dành cho một số tổ chức xác minh kiểm thử các hệ thống an toàn có thể ảnh hưởng đến tính mạng con người hoặc thị trường, chẳng hạn lưới điện, mạng viễn thông, hệ thống thanh toán liên ngân hàng và hệ thống vận hành máy bay. Anthropic cho biết sẽ cùng chính phủ Mỹ thẩm định chuyên sâu các tổ chức đăng ký. Những tổ chức đang tham gia Dự án Glasswing được chuyển sang cấp này mà không cần phê duyệt lại, nhưng chỉ áp dụng với các mô hình hiện tại.
Thay vì mở hoặc khóa đồng loạt các khả năng của mô hình, đợt cải tổ phân cấp kiểm soát theo năng lực người dùng và công việc được cấp phép. Sau khi công bố kế hoạch mở rộng Chương trình Xác minh An ninh mạng và quyền truy cập cấp Mythos, Anthropic lần này làm rõ đối tượng đăng ký, tiêu chí chặn và kết quả đánh giá của từng cấp.
Anthropic đã dùng công cụ đánh giá nội bộ CyScenarioBench để kiểm tra các biện pháp bảo vệ. Trong đánh giá cấp Truy cập Phòng thủ, Claude Opus 5.5 chặn 46 trong 50 lần thử. Ở cấp Truy cập Red Team, mô hình hoàn thành 34 trong 50 nhiệm vụ mà không bị chặn. Đây là kết quả đánh giá nội bộ do công ty công bố.
Số liệu về các lỗ hổng được phát hiện cũng do Anthropic tổng hợp. Công ty cho biết những người tham gia Dự án Glasswing đã tìm thấy ít nhất 129.000 lỗ hổng phần mềm được xác minh trong giai đoạn tháng 4 đến tháng 7 năm 2026. Qua hoạt động quét phần mềm nguồn mở của riêng mình, công ty xác nhận thêm 5.500 lỗ hổng trong giai đoạn tháng 4 đến tháng 10. Hơn 33.000 lỗ hổng trong số đó được xếp loại nghiêm trọng hoặc mức cao.
Số liệu dựa trên một phần báo cáo từ 33 đối tác và tài liệu hợp tác về phần mềm nguồn mở. Chưa đến một nửa số đối tác công bố tình trạng vá lỗi.
Vì vậy, chỉ dựa vào số lỗ hổng được công bố thì chưa thể đánh giá tốc độ khắc phục thực tế hay mức cải thiện an ninh. Đợt cải tổ nêu rõ tiêu chí phân quyền truy cập theo từng loại công việc và công bố đánh giá nội bộ của công ty, nhưng vẫn cần thêm dữ liệu về quá trình phân loại, công bố và vá lỗ hổng cũng như kết quả triển khai thực tế.
Bình luận 0