Anthropic erweitert Claude-Cyberprogramm um drei Stufen
Anthropic hat sein Cyber Verification Program (CVP) ausgeweitet. Überprüfte Sicherheitsfachleute können damit erweiterte Claude-Funktionen nutzen und stoßen bei heiklen Aufgaben wie Malware-Analysen und Schwachstellentests seltener auf automatische Sperren.
Im Zuge der Erweiterung hat das Unternehmen CVP und Project Glasswing zu einem einzigen Programm zusammengelegt. Der Zugang ist jetzt in drei Stufen gegliedert. Welche Stufe ein Bewerber erhält, hängt vom Umfang seiner Cybersicherheitsarbeit ab. Jede Stufe hat eigene Prüfanforderungen und Sicherheitskontrollen, die auf die jeweils erlaubten Aufgaben abgestimmt sind.
Defense Access für den Verteidigungsalltag
Die Einstiegsstufe, Defense Access, umfasst die Untersuchung von Sicherheitsvorfällen, Malware-Analysen sowie die Analyse und Validierung von Schwachstellen. Sie richtet sich an Sicherheitsteams in Unternehmen, gemeinnützigen Organisationen, Hochschulen und Behörden, die Systeme schützen, die sie selbst besitzen oder betreuen.
Auch Betreiber kritischer Infrastruktur, kleinere Sicherheitsfirmen, Open-Source-Maintainer und einzelne Forscher, die nachweislich schon Schwachstellen gemeldet haben, können sich bewerben. Anthropic geht davon aus, dass viele Unternehmen mit defensiver Sicherheitsarbeit die Voraussetzungen erfüllen, und will Anträge nach eigenen Angaben innerhalb weniger Tage beantworten.
Red Team Access ergänzt offensive Tests
Die zweite Stufe, Red Team Access, enthält alles aus Defense Access und zusätzlich autorisierte Penetrationstests und simulierte Angriffe. Sie ist für interne und staatliche Red Teams sowie für Firmen gedacht, die Sicherheitstests anbieten.
Teilnehmer dürfen nur Systeme testen, für deren Prüfung sie autorisiert sind. Manche Aktionen bleiben in Echtzeit gesperrt, darunter das Ausrollen von Ransomware, Tests an hochriskanten Sicherheitssystemen und alles andere, was körperliche Schäden oder großflächige Störungen verursachen könnte.
Die Prüfung für diese Stufe kann einige Wochen dauern. Infrage kommende Organisationen erhalten in der Wartezeit Defense Access. Einzelne Forscher können sich derzeit nicht für Red Team Access bewerben.
Specialized Access für Hochrisikosysteme
Die oberste Stufe, Specialized Access, hat die wenigsten Cybersicherheitssperren. Sie ist auf einen kleinen Kreis überprüfter Organisationen beschränkt, die Hochrisikosysteme testen dürfen, etwa Flugbetriebssysteme, Stromnetze, Telekommunikationsnetze, die Infrastruktur für Interbankenüberweisungen und Verwaltungsnetze von Behörden. In solchen Umgebungen könnte eine Störung Menschenleben oder Märkte beeinträchtigen.
Anthropic prüft jeden Bewerber für diese Stufe gemeinsam mit der US-Regierung. Bisherige Mitglieder von Project Glasswing wechseln ohne erneute Freigabe in Specialized Access, und zwar für die Modelle, die sie bereits nutzen.
Wer nicht am Programm teilnimmt, steht nicht mit leeren Händen da. "Unsere allgemein verfügbaren Modelle können weiterhin für Aufgaben wie Code-Reviews, das Patchen bekannter Probleme, die Schwachstellensuche im eigenen Quellcode und die Triage von Sicherheitswarnungen eingesetzt werden", erklärte das Unternehmen.
Datenspeicherung und Bereitstellung
Wer dem Programm beitritt, muss der Datenspeicherung zustimmen, damit Anthropic auf Missbrauch im Cyberbereich achten kann. Eine Funktion namens Enterprise Frontier Safeguards, die im Laufe des Herbsts erscheinen soll, wird es berechtigten Unternehmen erlauben, Daten in selbst kontrollierter Cloud-Infrastruktur zu behalten, während die Schutzmaßnahmen gegen Missbrauch bestehen bleiben.
Bis dahin können Organisationen, die bereits für die Nutzung von Claude Fable 5.1 oder Claude Mythos 5.1 ohne Datenspeicherung freigegeben sind, auch CVP ohne Datenspeicherung nutzen.
Das Programm läuft auf der Claude Platform, auf Vertex AI von Google Cloud und auf Microsoft Foundry. Auf Amazon Bedrock ist der Zugang auf Kunden beschränkt, die für Enterprise Frontier Safeguards infrage kommen.
Bestehende CVP-Mitglieder werden automatisch für den Zugang zu Claude Opus 5.5, Claude Sonnet 5.5 und Claude Mythos 5.1 geprüft, ihre Einstellungen für ältere Modelle bleiben unverändert. Neue Bewerber müssen die Verifizierung bestehen und die Sicherheitskontrollen nachweisen, die ihre Stufe verlangt.
Was die Stufen an Claudes Verhalten ändern
Um die Wirkung der einzelnen Stufen zu zeigen, hat Anthropic Claude Opus 5.5 durch CyScenarioBench geschickt, einen Benchmark, der prüft, ob Modelle mehrstufige Cyberoperationen unter realistischen Bedingungen planen und durchführen können. Die Schutzmaßnahmen wurden passend zu den CVP-Stufen eingerichtet, und das Modell hatte bei jeder der 10 Aufgaben des Benchmarks fünf Versuche.
Ohne CVP-Zugang wurden alle 50 Durchläufe schon beim ersten Prompt blockiert. Mit Defense Access stießen 46 Durchläufe irgendwann auf eine Sperre, vier waren erfolgreich. Mit Red Team Access wurde kein Durchlauf blockiert, und das Modell schloss 34 von 50 ab.
Glasswings Ausbeute an Schwachstellen
Anthropic hat außerdem Zahlen aus Project Glasswing veröffentlicht. Zwischen April und Juli 2026 fanden Partner mit Claude-Mythos-Modellen mindestens 129.000 verifizierte Software-Schwachstellen in ihren eigenen Systemen. Anthropic selbst entdeckte zwischen April und Oktober weitere 5.500 durch das Scannen von Open-Source-Software.
Mehr als 33.000 dieser Lücken wurden als kritisch oder hochgradig gefährlich eingestuft. Laut dem Unternehmen dürften die tatsächlichen Zahlen höher liegen, da die Angaben nur von einem Teil der Glasswing-Partner stammen.
Unsere Einschätzung
Das Stufenmodell spiegelt ein Problem wider, mit dem die Branche schon länger ringt: Dieselbe Fähigkeit, die einem Verteidiger bei der Malware-Analyse hilft, kann einem Angreifer beim Bau von Malware helfen. Statt einheitlicher Leitplanken für alle knüpft Anthropic die Fähigkeiten an Identität und Autorisierung. Für Sicherheitsteams heißt das: Verifizierungsformalitäten könnten zum normalen Teil des Weges werden, wenn man das volle Potenzial von Frontier-KI-Werkzeugen ausschöpfen will.
Die Benchmark-Zahlen machen den Zielkonflikt deutlich. Defense Access blockierte noch fast jede mehrstufige Operation. Teams, die offensive Tests brauchen, werden also wohl den langsameren Red-Team-Prüfprozess durchlaufen müssen. Einzelne Forscher sind von dieser Stufe vorerst ausgeschlossen, was unabhängige Pentester verärgern dürfte.
Die Glasswing-Zahlen passen außerdem zu einem größeren Trend, bei dem KI die Entdeckung von Schwachstellen beschleunigt, und zur Debatte darüber, ob Angreifer den Verteidigern derzeit voraus sind, wenn es um den Einsatz dieser Werkzeuge geht. Lücken in dieser Größenordnung zu finden, bringt nur etwas, wenn sie auch geschlossen werden, und die Maintainer sind schon jetzt am Limit. Das zeigte sich, als Google wegen KI-generierter Meldungen ein Open-Source-Bug-Bounty-Programm auf Eis legte. Beobachten sollte man, wie schnell Freigaben für Defense Access tatsächlich eintreffen, wie sich die Rolle der US-Regierung bei den Prüfungen für Specialized Access entwickelt und ob die Pflicht zur Datenspeicherung datenschutzsensible Organisationen abschreckt, bevor Enterprise Frontier Safeguards verfügbar ist.
