Cyber Verification Programの拡大 — 3段階の審査とMythos 5.1対応
サイバー防御向けの認証プログラムが、Defense・Red Team・Specializedの3段階になりました。各段階の対象者と審査期間、遮断率の試験結果、Glasswingの成果数値をまとめます。
Anthropicは2026年10月6日、Cyber Verification Program(CVP)を3つのアクセス段階に再編しました。これまで別々に動いていたProject GlasswingとCVPを1つにまとめ、審査を通ったセキュリティ担当者に、サイバー関連の高度な機能と緩めた遮断分類器を提供する仕組みです。各段階でClaude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1、今後の新モデルを使えます。
要点
- 段階は3つ。Defense Access、Red Team Access、Specialized Accessで、審査の厳しさと遮断の少なさが段階ごとに上がる
- Defense Accessは防御業務向けで、返答の目安は数日(ヘルプセンターでは7営業日以内)。Red Team Accessは審査に数週間かかる見込み
- Specialized Accessは、人命や市場に響く安全系システムを試験できる組織だけが対象。審査は米国政府と共同で行う
- 遮断率の試験では、Red Team AccessのOpus 5.5が安全策なしと同等の完了率だった
- Project Glasswingでは、パートナーが2026年4月から7月に少なくとも129,000件の脆弱性を検証済みで見つけた
全体としては、これまで少数の組織に限っていたMythosクラスの能力を、審査付きで防御側の広い層へ開く発表です。
CVPの3段階はそれぞれ誰向けか
サイバー分野は、脆弱性を見つけて直す作業と、悪用する作業が同じ能力に支えられるデュアルユースです。そのため一般提供のモデル(Claude Opus 5.5、Claude Fable 5.1、Claude Sonnet 5.5)には、サイバー作業の大半を止める保守的な安全策が入っています。CVPは、この安全策を作業の範囲に応じて緩める枠組みです。
どの段階が自分の仕事に合うか
Defense Access
SOC(セキュリティ運用センター)やインシデント対応、マルウェアのリバースエンジニアリング、脆弱性の分析と検証が対象です。
Red Team Access
防御用途に加えて、認可を受けたペネトレーションテストとレッドチーム演習ができます。
Specialized Access
遮断が最も少ない段階です。航空機の運用システムや電力網のような、人の生活や市場に影響する系を試験できる組織に限られます。
Defense Access — 防御業務の広い層
自分で持つか保守するシステムを守る組織が対象です。企業・非営利団体・大学・政府機関のセキュリティチームのほか、地域病院や自治体が運営する水道や電力などの公益事業のような規模を問わない重要インフラの運営者が当てはまります。小規模なセキュリティ企業、オープンソースのメンテナー、脆弱性を報告してきた実績のある個人研究者も含まれます。個人も申請できるのは、3段階のうちこの段階だけです。
返答の目安は数日で、ヘルプセンターでは申請から7営業日以内に審査結果か追加情報の依頼がメールで届くとされています。防御業務を行う多くの組織が、この段階に当てはまる見込みです。
この段階には期限付きの要件があります。2026年12月15日までに、フィッシング耐性のある多要素認証(MFA)へ移行し、APIキーの使用をやめます。それまでは何らかのMFAが必須で、APIキーは7日ごとに失効します。
Red Team Access — 認可された攻撃的テスト
社内レッドチーム、政府のレッドチーム、セキュリティ・ペネトレーションテスト企業が対象です。攻撃的なテストは、テストを認可されたシステムに限ります。重要産業のIT系も含まれます。
遮断が消えるわけではありません。ランサムウェアの展開、物理的な損害を出す操作、リスクの高い安全系システムへのペネトレーションテストのように、物理的な被害や大規模な混乱につながる行為は、リアルタイムで止まります。
審査は要件が増えるぶん長く、数週間を見込んでいます。審査中の組織はDefense Accessに登録されるので、待つあいだも防御業務は進められます。申請は組織ごとに1回で、1つの申請書の内容から、条件を満たす最上位の段階に配置されます。現時点ではこの段階は組織のみが対象で、個人の研究者は申請できません。
Specialized Access — 米国政府と共同で審査
対象に挙がっているシステムは、航空機の運用システムと電力網のほか、通信網、銀行間送金の基盤、政府の行政ネットワークです。現時点では、すべての組織を米国政府と共同で詳しく審査しています。
既存のProject Glasswingの参加組織は、この段階へ移ります。現行モデルについては再承認が要りません。
一般提供のモデルでできること
CVPに入らなくても、コードレビュー、既知の問題へのパッチ当て、自分が持つソースコードでの脆弱性探し、セキュリティアラートのトリアージは、一般提供のモデルで続けられます。遮断に当たったときは、Claude Codeのサイバー遮断の見分け方で、どの区分に当たったかを確かめる手順を扱っています。
データ保持と提供経路の条件
参加組織にはデータ保持が必須です。サイバー分野の悪用を監視するためで、これは3段階に共通します。
ゼロデータリテンション(ZDR)を使う組織には、2つの扱いがあります。
- 今秋遅くに提供予定のEnterprise Frontier Safeguards(EFS)が始まれば、条件を満たす組織は、プライバシーを保ったまま自社管理のクラウドにデータを置ける
- EFSが始まるまでは、Claude Fable 5.1かClaude Mythos 5.1をZDRで使える組織に限り、CVPもZDRのまま使える
EFSは、ZDRの秘匿性と強い安全策を併せ持つ新しい仕組みです。関心がある組織は登録フォームから申し込みます。
提供経路は次のとおりです。
| 経路 | CVPの扱い |
|---|---|
| Claude Platform | CVPの扱い利用可 |
| Google CloudのVertex AI | CVPの扱い利用可 |
| Microsoft Foundry | CVPの扱い利用可 |
| Amazon Bedrock | CVPの扱いEFSの対象になる顧客のみ利用可 |
Claudeを組み込んだコーディングツールなど、サードパーティ製のプラットフォーム経由で使えるのはDefense AccessとRed Team Accessだけで、Specialized Accessは対象外です。
既存のCVPメンバーは、従来のモデルでの設定がそのまま残ります。Opus 5.5、Sonnet 5.5、Mythos 5.1へのアクセスは、新プログラムのもとで自動的に審査されます。発表は、管理者によるワークスペースへの割り当てが必要だと述べています。ヘルプセンターは、CVPが要件を満たすワークスペースに自動で適用されると説明しています。Organization settings > Programsのページで、各ワークスペースの状態を確かめられます。確かめ方はCVPがワークスペースで有効になっているかの確かめ方にまとめています。
申請時にはすべての申請者を検証し、段階ごとに求められるセキュリティ統制の証拠を求めます。止めるべきでない作業が止まったときは、報告フォームから報告できます。申請窓口の出し分けはCVPの申請手順にまとめています。
遮断はどこまで効くか — CyScenarioBenchの結果
Anthropicは、各段階の遮断が設計どおり働くかを、Claude Opus 5.5で試しました。使ったのはCyScenarioBenchです。現実に近い制約のもとで、複数段階のサイバー作戦を計画し実行できるかを測る評価で、段階ごとに安全策を調整して実施しています。
挑戦は10種で、各段階とも1種につき5回、計50回の試行です。結果は次のとおりです。
CyScenarioBenchでの試行結果(Claude Opus 5.5、各50試行)
CVPなし
遮断 50 / 50
最初のプロンプトで遮断
Defense Access
遮断 46 / 50
途中で遮断。残る4件は成功
Red Team Access
遮断 0 / 50
34件が完了
これは、安全策を何も適用しない場合の成功率67.6%と実質同じ水準です。安全策なしの数値はSpecialized Accessの代表値という位置づけで、Specialized Accessそのものを試した結果ではありません。
試験の読み方
この試験は、複雑で対話的な攻撃シナリオを使うため、一般提供モデルとDefense Accessでは大きな遮断が出て、Red Team AccessとSpecialized Accessでは遮断が出ないと、あらかじめ想定されていました。つまり結果は、設計した段階差が実際に出るかを確かめる試験と読めます。外部の評価者が独立に測った結果ではない点は、押さえておく価値があります。
また対象はOpus 5.5の1モデルで、Sonnet 5.5とMythos 5.1での結果は示されていません。段階別の分類器は、今後も改善していく方針です。
Project Glasswingの成果数値
発表は拡大の根拠として、Mythosクラスのモデルを先行提供したProject Glasswingの成果を挙げています。
Glasswingで検証済みの脆弱性
パートナーの発見
129,000件以上
2026年4月〜7月
Anthropic自身のOSSスキャン
5,500件
2026年4月〜10月
重大・高深刻度
33,000件超
検証済みのうち評価済みの分
Anthropicは、この数字がパートナーの一部の調査データに基づく過小な集計だとして、実際の影響を少なくとも5倍とみています。数値の根拠は、33のパートナー報告とAnthropicのオープンソース協力に限った部分的なデータで、パッチ済みの件数を開示したパートナーは半数未満です。修正が進行中のため、修正率は大きく過小に出ています。
トリアージの方法が組織ごとに違う集計なので、129,000件を他社の脆弱性数と並べて比べることには向きません。
パートナーの一部は、Mythosなしで同じ件数を見つけるのにかかる時間を尋ねられ、脆弱性を見つける速度が数か月から数年分、上がったと答えたそうです。Booz AllenとComcastの体験談は、発表ページから読めます。
「遮断を減らす」から「審査を厚くする」へ — 安全策は利用者の審査で決まる
今回の再編で一番大きいのは、安全策の強さを、モデルごとではなく利用者の審査の深さで調整する設計に寄せたことです。審査にかける手間で段階を分けた設計です。
この構造には、はっきりした得失があります。得られるのは、小さな病院や自治体の水道事業のような、これまで専用の窓口を持てなかった防御側が、Mythosクラスの能力に届く道筋です。Project Glasswingの初期報告では参加組織が限られていましたが、6月の拡大を経て、今回はGlasswingの枠組みとCVPが1つになり、実績のある個人研究者もDefense Accessの対象として明記されました。
一方、懸念も残ります。Opus 5.5の1試験で、Defense Accessは46/50を止めました。4件は止まらずに成功しており、Defense Accessの分類器が攻撃シナリオをすべて止める設計ではないとも読めます。分類器の誤遮断と見逃しが、実運用でどれだけ出るかは、段階が広く使われるようになってから見えてきます。
Glasswingの成果も、読み方に注意が要ります。発表自身が認める過小集計と、組織ごとに違うトリアージ方法が同居する数字だからです。129,000という値は、規模の目安として受け取るのが妥当でしょう。
Opus 5.5は一般提供のモデルです。今回の発表で、同じ世代のモデルが段階ごとに違う遮断設定で提供されることになりました。モデル選びと並んで、自分の組織がどの段階に当たるかが、サイバー業務の使い勝手を決めます。
まとめ
段階を分けるのは、組織の規模ではなく扱う対象です。自社の防御か、認可を受けた攻撃的検証か、人命や市場に響く系かで窓口が変わります。申請は組織ごとに1回で、条件を満たす最上位の段階に配置される仕組みなので、上の段階を最初から申請しても、段階ごとに申請を重ねる必要はありません。
ZDRやAmazon Bedrockを使う組織は、段階の選択より先に、データ保持と提供経路の条件が壁になりそうです。申請の前に、自組織がEFSの対象かを確かめておくと、手戻りを減らせます。