Anthropicは2026年10月6日、サイバーセキュリティ専門家向けの「Cyber Verification Program(CVP)」を3段階に拡大し、重要ソフトウェアの防御に取り組む「Project Glasswing」を統合すると発表した。各段階でClaude Mythos 5.1などの高性能モデルを利用できるが、許される作業と必要な管理体制は異なる。Glasswingで限られた組織に提供してきた能力を、地域の病院やオープンソースの保守者、実績のある個人研究者にも広げる。導入を判断するには、モデルが何を見つけられるかに加え、誰がどの対象を試験し、発見後の検証と修正をどう進めるかを見る必要がある。
3段階を分けるのは、モデル名より許される作業
新CVPの全階層には、Claude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1へのアクセスが含まれる。従来は、Glasswingが重要ソフトウェアを守る組織にMythosを提供し、CVPが審査済みのチームにOpusやSonnetの保護措置を緩和していた。今回の再編で、モデルへのアクセスとサイバー業務の許可範囲を、一つの制度で扱う。
10月6日の発表とセキュリティ要件のDefense・Red Team・Specialized各節を、仕事の範囲と利用者側の条件で比較すると次のようになる。2026年10月7日時点の新制度の要件であり、既存利用者の現行アクセスには従来の条件が維持される。
| 階層 | 主な作業と対象 | 認証・資格情報の条件 | 利用者の既定枠 |
|---|---|---|---|
| Defense Access | 自組織などの防御、マルウェア解析、脆弱性の分析・検証。組織に加え実績のある個人も対象 | 開始時から多要素認証。12月15日までに耐フィッシング方式と短期資格情報へ移行 | 組織には既定の人数上限なし。個人の権限は本人だけ |
| Red Team Access | 許可を得たシステムへの侵入試験・レッドチーム活動。組織のみ | 開始時から耐フィッシング多要素認証と短期資格情報 | 既定25人。追加枠は申請可能 |
| Specialized Access | 人命や市場に影響する安全システムの、許可された試験。米政府と共同で詳細審査する限定組織 | 開始時から耐フィッシング多要素認証と短期資格情報。組織のシングルサインオンも要求 | 既定25人。追加枠は申請可能 |
新CVPは、同じ高性能モデルへのアクセスを広げながら、許可する作業と利用者側の管理要件を3段階で分ける制度である。表の25人は実際に作業する人や監督者の既定枠で、自動処理用のIDは含まない。Specializedはサイバー業務の遮断が最も少ない段階だが、無条件であらゆる要求を通すという説明ではない。
Defenseの対象例には、企業や大学の防御チームに加え、地域病院や自治体の公益事業、オープンソースの保守者が挙がる。個人は有料プランで申請できる。AnthropicはDefenseの申請に数日以内の返答を目指す一方、Red Teamの審査には数週間を見込み、適格な組織には審査中もDefenseを提供する。
境界は業種だけでは決まらない。Red Teamでは重要産業のITシステムも、許可された侵入試験の対象になる。しかし、ランサムウェアの展開や物理システムの損傷、高リスクの安全システムへの侵入試験は引き続き遮断される。航空運用システムや電力網、銀行間送金基盤などの試験はSpecializedの対象例だ。既存のGlasswing参加者はこの段階へ移り、現行モデルについて再承認を受ける必要はない。
50試行の結果が示す、遮断と能力の違い
AnthropicはClaude Opus 5.5を使い、複数段階の攻撃操作を計画・実行する「CyScenarioBench」で階層ごとの保護措置を評価した。10課題を各5回、計50試行する条件だ。CVP未参加の一般提供モデルでは、全試行が最初の入力で遮断された。
Defenseでは途中も含めて50試行中46試行が遮断され、残る4試行は成功した。Red Teamでは遮断が一度も起きず、34試行で課題を完了した。34÷50は68%で、同社は保護措置なしの条件で得た成功率67.6%と実質的に同等としている。許可された攻撃検証では、保護措置による能力の制限を大きく減らせたという結果である。
ただし、遮断されなかったことと、攻撃を成功させたことは違う。この評価はOpus 5.5の特定の攻撃課題を扱っており、Mythosの実地での攻撃成功率や、あらゆる危険行為を防ぐ確率を示さない。一般の防御業務をどれだけ誤って遮断するかも、この数字からは分からない。
また、一般提供モデルでも、自分のソースコードの脆弱性探索や既知の問題の修正、セキュリティアラートの優先順位付けは引き続き可能だ。CVPへの参加は、マルウェア解析や脆弱性の検証などで保護措置に止められる専門家が、必要な作業範囲を申請する道になる。
脆弱性の発見から、検証と修正の仕事へ
Glasswingのパートナーは2026年4〜7月に少なくとも129,000件の検証済みソフトウェア脆弱性を発見したと、Anthropicは報告する。同社自身によるオープンソースの走査では、4〜10月にさらに5,500件を発見した。これらのうち33,000件超が、深刻度「重大」または「高」と評価されている。
この集計は33件のパートナー報告など、参加組織の一部のデータに基づく。修正件数を明らかにしたパートナーは半数未満で、同社は修正が進行中の案件も多く、修正率が過小に集計されていると説明する。実際の影響は少なくとも5倍になるという見通しも示したが、これは同社の推定だ。発見件数だけでは、どれだけ修正が完了し、被害が減ったかは測れない。
Anthropicが掲載したComcastとBooz Allenの導入事例は、数字の背後にある作業を示している。Comcastは258の事業上重要なシステム、約1億7,000万行のコードを対象とする評価で、外部公開サービスの重大な認証上の問題を見つけたと報告した。個々の部品の欠陥というより、複数システムの相互作用で生じる問題だった。技術者が稼働中のアプリケーションで検証し、原因をたどって修正した。修正前に悪用された証拠は見つからなかったという。
Comcastの最高情報セキュリティ責任者Noopur Davis氏は、発見候補が大量に出るようになり、その検証が新たなボトルネックになったと説明する。候補の報告を受け取ること、実在する問題と確かめること、対象環境で悪用できるか確認することは別の仕事だ。
Booz Allenの事例では、端末の起動時に使うセキュリティ鍵を保護する設定が無効なまま、異なる言語で書かれた2つのプログラムをまたいで渡されていた。後段で鍵を固定する別の保護も働いておらず、端末のロックやデータ消去を妨げられる問題につながったという。AIは一つの設定を追い続け、コードや権限、実行時の条件を結び付けた。同社によれば、1人の分析担当者が12日間で、138リポジトリにまたがる8つの本番システムを調べた。従来ならより大きなチームで数カ月かかったという見積もりだ。
日本でも、日立は7月28日、100以上の用途にMythos Previewを適用したと発表している。数百万行のコードに対し、どの経路から脅威が入り得るかを洗い出す「脅威モデル」の作成を、従来の数週間から数時間へ短縮したという。AIが再現手順や検証用コードを生成し、専門家の検証負担も軽くしたと報告した。ただし、この短縮は脅威モデル作成の成果であり、修正や製品への導入までが数時間で終わるという意味ではない。
各社の成果は、参加者が報告した事例として読む必要がある。ComcastとBooz Allenが評価したのは、コードを大量に読む速さに加え、システムの境界をまたいで弱点を追う能力だ。Anthropicも6月のGlasswing拡大時に、支援の重点を発見から検証・開示・修正、修正済みソフトウェアの配備へ移す方針を示していた。利用組織が増えるほど、候補を確かめ、担当者に渡し、現場へ修正を届ける工程が問われる。
利用拡大には認証と通信管理も伴う
Defenseの新しいアクセス要件では、利用開始時から多要素認証が必要になる。さらに2026年12月15日までに、パスキーやFIDO2/WebAuthn対応のセキュリティ鍵などを使う耐フィッシング多要素認証へ移行する。偽のログイン先に認証情報を渡しにくい方式だ。SMSや認証アプリが表示する数字コード、通常のプッシュ承認は、この要件を満たさない。
同じ期限までに、長期間使い続ける固定の資格情報も廃止し、利用するプラットフォームが発行・管理する短期の資格情報へ移る。Anthropicの固定APIキーや、Google Cloudからダウンロードするサービスアカウントの鍵などが対象だ。Amazon Bedrockの短期APIキーには例外がある。ただし、有効期間は12時間とセッション期間のうち短い方を超えてはならない。移行期間中のDefenseのAPIキーも、秘密情報の保管先で管理し、少なくとも7日ごとに更新する必要がある。
Red TeamとSpecializedでは、耐フィッシング認証と短期資格情報を開始時から要求する。攻撃検証やモデルが自律的に作業する環境では、外部への通信先を許可リストで制限し、通信記録を残す。原則として、その制限は作業するホストの外側で適用する。対話入力だけを行う端末には一定の例外があるが、自律作業側の環境が許可リストを書き換えられないことが条件になる。
このほか、組織が管理する端末からのアクセスや、侵害された資格情報を24時間以内に失効させる体制も求められる。モデルへの権限を得ると、利用者側もアカウントや実行環境を守る責任を引き受ける。既存顧客の現行アクセスは従来条件を維持するため、新たな権限を導入する際は、自社に適用される要件を確認する必要がある。
データをどこに置き、誰が監視するのか
CVPは悪用監視のため、原則としてデータ保持を求める。機密コードを扱う企業には、性能や利用資格に加え、会話・活動データをどこに保管するかという導入上の条件が生じる。個人向けDefenseでは全通信が保持・監視され、ゼロデータ保持は利用できない。
Anthropicが9月1日に発表したEnterprise Frontier Safeguards(EFS)は、この条件に応える設計だ。監視用の活動データを顧客のクラウド環境へ置き、顧客の暗号鍵やアクセス権限で管理できるようにする。複数のセッションやアカウントにまたがる悪用の兆候は自動で検知し、検知結果の人手による審査は顧客側が担う。Anthropicの社員による人手審査を必要としない構成である。
つまり、ここでいうゼロデータ保持は、データをどこにも保存しないという意味ではない。顧客がログを保管し、悪用の監視を続けながら、モデル提供者による保持を避ける選択肢だ。EFS自体の追加料金はないが、顧客のクラウド口座で生じる保存や読み書き、データ転送の費用は顧客が負担する。
EFSは今秋後半から段階的に提供する予定で、今回のCVP拡大に合わせて全対象者へ提供済みというわけではない。それまで、Fable 5.1やMythos 5.1をゼロデータ保持で利用できる組織には、CVPでも同条件を認める暫定措置がある。
提供経路にも差がある。CVPはClaude Platform、Google CloudのVertex AI、Microsoft Foundryで使える一方、Amazon BedrockはEFSの対象顧客に限られる。Help Centerによると、Bedrockは自動検知された安全上の問題の人手審査をまだ支援しておらず、CVPが原則求める審査に対応できないためだ。外部クラウド上のMythosは、申請承認から利用可能になるまで約5営業日遅れるとも説明している。
組織が今決めるべきなのは、自社の作業に必要な階層と、それを支える認証・通信・ログ管理の体制である。大量の発見候補を検証済みの修正へつなぐ担当者と工程がそろえば、今回のアクセス拡大を、実際に稼働するシステムの防御へ結び付けやすくなる。



