Anthropic & Claude

Cyber Verification Program: Anthropic lockert seine Cyber-Sperren jetzt in drei Stufen

4 Min. Lesezeit KI-generiert

Ohne Zugang blockiert Opus 5.5 jede der zehn CyScenarioBench-Aufgaben beim ersten Prompt. In der Red-Team-Stufe blockiert es keine einzige — und löst 34 von 50 Versuchen.

Featured image for "Cyber Verification Program: Anthropic lockert seine Cyber-Sperren jetzt in drei Stufen"

Anthropic hat am 6. Oktober sein Cyber Verification Program neu aufgesetzt und Project Glasswing darin aufgelöst. Aus zwei Programmen wird eines mit drei Zugangsstufen. In jeder stecken die stärksten Modelle: Opus 5.5, Sonnet 5.5, Mythos 5.1 und künftige.

Der Grund für die Sperren hat sich nicht geändert. Dieselbe Fähigkeit, mit der ein Sicherheitsteam eine Lücke findet und schließt, hilft auch dem Angreifer beim Ausnutzen. Die allgemein verfügbaren Modelle blockieren deshalb den größten Teil der Cyber-Arbeit.

Drei Stufen, drei Prüfverfahren

Defense Access ist für Verteidigung: SOC-Arbeit, Incident Response, Malware reverse-engineeren, Schwachstellen analysieren und validieren. Qualifiziert sind Sicherheitsteams von Firmen, Nonprofits, Universitäten und Behörden für ihre eigenen Systeme, Betreiber kritischer Infrastruktur jeder Größe — Anthropic nennt ausdrücklich das Regionalkrankenhaus und den Stadtwerke-Betrieb —, kleinere Sicherheitsfirmen, Open-Source-Maintainer und einzelne Forscher mit Meldungshistorie. Antwort in wenigen Tagen.

Red Team Access nimmt autorisiertes Pentesting und Red-Teaming dazu, nur gegen Systeme, für die eine Erlaubnis vorliegt. Blockiert bleibt in Echtzeit, was physischen Schaden oder Massenstörungen anrichten kann: Ransomware ausrollen, physische Systeme beschädigen, Safety-Systeme mit hohem Risiko testen. Prüfung dauert Wochen, währenddessen läuft man in Defense Access. Einzelpersonen sind hier nicht zugelassen.

Specialized Access hat die wenigsten Sperren und bleibt einer kleinen Gruppe geprüfter Organisationen vorbehalten — Flugbetriebssysteme, Stromnetze, Telekom-Netze, Interbanken-Zahlungsverkehr, Verwaltungsnetze. Jede Organisation prüft Anthropic einzeln und zusammen mit der US-Regierung. Die bisherigen Glasswing-Teilnehmer landen hier und müssen für die aktuellen Modelle nicht neu beantragen.

Anthropic hat nachgemessen, wie weit die Stufen auseinanderliegen

Dafür lief Opus 5.5 durch CyScenarioBench, eine Bewertung für mehrstufige Cyber-Operationen: zehn Aufgaben, fünf Versuche je Aufgabe und Stufe.

Ohne CVP-Zugang war jede Aufgabe beim ersten Prompt zu Ende. In Defense Access wurden 46 von 50 Versuchen irgendwann unterbrochen, vier liefen durch. In Red Team Access blockierte nichts, und Opus 5.5 löste 34 von 50 — praktisch die 67,6 Prozent, die das Modell ganz ohne Schutzmechanismen erreicht.

Das ist die interessanteste Zahl des Tages, weil sie die Stufen vergleichbar macht. Defense Access ist keine abgeschwächte Red-Team-Stufe, sondern etwas deutlich anderes.

Was Glasswing in vier Monaten gefunden hat

Zum Abschluss des Programms nennt Anthropic Zahlen: Die Partner haben zwischen April und Juli 2026 mindestens 129.000 verifizierte Softwarelücken gefunden, Anthropics eigenes Open-Source-Scanning zwischen April und Oktober weitere 5.500. Über 33.000 davon gelten als kritisch oder hoch.

Die Zahlen beruhen auf 33 Partnerberichten, und weniger als die Hälfte der Partner hat gemeldet, was schon gepatcht ist. Anthropic hält den echten Wert für mindestens fünfmal so hoch — eine Schätzung, die man als solche lesen muss.

Comcast und Booz Allen erzählen dasselbe Problem

Parallel hat Anthropic zwei Teilnehmer sprechen lassen, und beide beschreiben nicht das Finden als Engpass, sondern das Prüfen.

Comcast hat mit Mythos Preview 258 geschäftskritische Systeme und rund 170 Millionen Zeilen Code durchsehen lassen und dabei eine kritische Authentifizierungslücke in einer öffentlich erreichbaren Plattform gefunden. Sie entstand nicht aus einem defekten Bauteil, sondern aus dem Zusammenspiel mehrerer Systeme, die einzeln betrachtet richtig aussahen. «Entdecken wird schneller. Entdecken wird leichter. Die Menge der Funde ist enorm. Diese Mengen zu validieren ist der neue Engpass», sagt Noopur Davis, CISO bei Comcast.

Bei Booz Allen fand ein Mythos-Modell einen Fehler in dem Code, der beim Einschalten eines Geräts läuft, bevor das Betriebssystem startet. Dieser Code entscheidet, ob das Gerät sich sperrt oder seine Daten löscht, und stützt sich dabei auf einen Schlüssel auf der Maschine. Der Schlüssel war ungeschützt, also konnte genau das Betriebssystem, das er bändigen sollte, einen eigenen unterschieben. Ein verlorenes oder gestohlenes Gerät wäre dauerhaft offen geblieben. Claude verfolgte dafür eine einzige Einstellung durch zwei Programme in zwei Sprachen.

«Ein Analyst hat acht Produktivsysteme über 138 Repositories in zwölf Tagen durchgesehen», sagt Brad Medairy, bei Booz Allen für National Cybersecurity zuständig. «Ohne Mythos hätte eine Durchsicht in dieser Größe mehrere Monate und ein größeres Team gebraucht.»

Das Nachprüfen wird zum Nadelöhr

Zwei Firmen, dieselbe Beobachtung: Die Modelle machen das Finden billig, und damit verschiebt sich die Arbeit auf das Validieren, Entduplizieren und Zuordnen. Wer sich von einer Stufe im CVP eine Abkürzung erhofft, bekommt vor allem mehr Kandidaten.

Dazu gehört eine Bedingung, die leicht untergeht: Wer im Programm ist, muss Datenspeicherung zulassen, damit Anthropic auf Missbrauch schauen kann. Nur bis Enterprise Frontier Safeguards später im Herbst kommt, dürfen Organisationen mit Zero-Data-Retention auf Fable 5.1 oder Mythos 5.1 das CVP ohne Speicherung nutzen. Und ein Detail bleibt offen, das Nathan Lamberts Einwand vom selben Tag genau trifft: Ein Stufenmodell mit Verifizierung hilft denen, die sich verifizieren lassen können. Wer das nicht kann, greift zu offenen Gewichten — und dort fragt niemand.

Quellen

AnthropicSicherheitCyber Verification ProgramProject GlasswingClaude Mythos