أعلنت Anthropic يوم الثلاثاء عن توسع كبير في جهود الوصول النموذجية التي تركز على الأمن، وإعادة هيكلة مبادرة الوصول التي تم فحصها إلى برنامج رسمي للتحقق السيبراني (CVP) مع ثلاثة مستويات متميزة لمحترفي الأمن السيبراني. وتأتي هذه الخطوة في الوقت الذي كشفت فيه الشركة أن مبادرة Project Glasswing الخاصة بها قد كشفت عن ما لا يقل عن 129000 نقطة ضعف برمجية تم التحقق منها منذ أبريل.
يسمح البرنامج المُعاد هيكلته لفرق الأمان التي تم فحصها بتشغيل نماذج Anthropic الأكثر قدرة - بما في ذلك Claude Opus 5.5، وClaude Sonnet 5.5، وClaude Mythos 5.1 - مع إجراءات حماية أقل ومصنفات محظورة، وهي أذونات لا تكون متاحة عادةً للمستخدمين العاديين. وفقًا لـ Anthropic، فإن الهدف هو وضع قدرات الذكاء الاصطناعي الحدودية في أيدي المدافعين قبل أن تقوم الجهات الخبيثة بتسليح نفس الأدوات. لمزيد من السياق حول هذه القصة، راجع أحدث تطورات الذكاء الاصطناعي.
ثلاثة مستويات وصول وثلاثة سيناريوهات للتهديدات
يتم تنظيم البرنامج الجديد حول ثلاثة مستويات وصول، كل منها مخصص لنوع مختلف من العمل الأمني:
- الوصول إلى الدفاع يغطي العمليات الدفاعية مثل الاستجابة للحوادث والهندسة العكسية للبرامج الضارة وتحليل الثغرات الأمنية والتحقق من صحتها.
- يضيف Red Team Access اختبار الاختراق المعتمد والفريق الأحمر إلى حالات الاستخدام الدفاعي، مما يسمح بمحاكاة الهجمات ضد الأنظمة التي تمتلك المؤسسات الإذن باختبارها.
- الوصول المتخصص يحمل أقل عدد من الضمانات وهو مخصص لمجموعة محدودة من المؤسسات المعتمدة والمصرح لها باختبار أنظمة أمان الذكاء الاصطناعي بنفسها.
تتقدم المنظمات وفرق الأمان الفردية بطلب للحصول على المستوى الذي يتوافق مع عملهم، وتقوم Anthropic بمراجعة كل طلب قبل منح الوصول. وقالت الشركة إن المستويات الثلاثة تشمل الوصول إلى نماذجها الرئيسية الحالية بالإضافة إلى النماذج الجديدة التي تم إصدارها في المستقبل.
لا تزال الضمانات مؤثرة – بشكل انتقائي
قامت Anthropic بإقران الإعلان ببيانات التقييم التي تهدف إلى إظهار أن نظام المستويات يفصل العمل الدفاعي الحميد عن القدرة الخطيرة حقًا. في تقييم CyScenarioBench على Claude Opus 5.5، ذكرت الشركة أن الضمانات منعت 46 من 50 مهمة في طبقة الوصول إلى الدفاع. في طبقة وصول الفريق الأحمر على نفس النموذج، لم يتم حظر أي من المهام، وأكمل النموذج 34 من 50 - وهو نفس معدل الإكمال المسجل عندما لم يتم تطبيق أي ضمانات على الإطلاق.
على النقيض من ذلك، بدون الوصول إلى CVP، تم حظر كل مهمة في الموجه الأول، وفقًا لـ Anthropic.
وقالت الشركة في إعلانها، الذي نشرته على نطاق واسع The Hacker News ورويترز وSecurityWeek: "تمنحنا هذه التقييمات الثقة في أننا نستطيع إتاحة القدرات السيبرانية المتقدمة بأمان لمجموعة واسعة من المدافعين، وتوسيع الجهود الدفاعية التي بدأناها مع Project Glasswing".
يعكس التصميم رهانًا على أن معظم الأعمال الأمنية الدفاعية - التصحيح، وتحليل السجلات، وفرز البرامج الضارة - يمكن أن تستمر تحت حواجز حماية صارمة، في حين أن الاختبارات الهجومية المشروعة تحتاج إلى ممر أوسع. كما أنه يعكس الطريقة التي تعاملت بها صناعة الأمن منذ فترة طويلة مع الأدوات ذات الاستخدام المزدوج: قم بفحص الممارس، وليس فقط الأداة.
البصمة الزجاجية المتوسعة
ويرتبط توسيع البرنامج ارتباطًا وثيقًا بمشروع Glasswing، وهي مبادرة Anthropic لتطبيق نماذجها على تقوية البرامج المهمة. وقالت الشركة إن شركة Glasswing كشفت عن ما لا يقل عن 129000 نقطة ضعف برمجية تم التحقق منها بين أبريل ويوليو 2026، بالإضافة إلى 5500 نقطة ضعف إضافية تم التحقق منها بين أبريل وأكتوبر من خلال جهود المسح مفتوحة المصدر.
من بين نقاط الضعف التي تم التحقق منها، تم تصنيف أكثر من 33000 حتى الآن على أنها حرجة أو عالية الخطورة - وهو رقم تصفه Anthropic بأنه من المحتمل أن يكون أقل من العدد بشكل كبير، لأنه يعتمد على بيانات المسح من مجموعة فرعية فقط من شركاء Glasswing. وتقدر الشركة أن التأثير الحقيقي يمكن أن يكون أعلى بخمس مرات على الأقل.
نظرة محسوبة لاكتشاف الثغرات الأمنية المستندة إلى الذكاء الاصطناعي
ويشير التحليل المستقل إلى أن سيل العيوب التي اكتشفها الذكاء الاصطناعي لا يترجم مباشرة إلى موجة مماثلة من الانتهاكات المستغلة. في تحليل نُشر أواخر الشهر الماضي، وجد باتريك جاريتي، الباحث في VulnCheck، أن 2 فقط من أصل 300 نقطة ضعف اكتشفها Anthropic أو Project Glasswing - ما يقرب من 0.67 بالمائة - تم استغلالها في البرية.
العيبان المستغلان هما CVE-2026-26980، وهو ثغرة أمنية لحقن SQL في Ghost CMS، وCVE-2026-61500، وهو ثغرة تزوير الجلسة في Rejetto HTTP File Server. تدعم البيانات فارقًا بسيطًا أكد عليه الباحثون الأمنيون: يعمل الذكاء الاصطناعي على تقليل حاجز اكتشاف الثغرات الأمنية، لكن معظم العيوب التي تظهرها لم تكن على رادار المهاجمين أبدًا.
يأتي هذا الإعلان أيضًا وسط جدل أوسع حول العمل الأمني الناتج عن الذكاء الاصطناعي. أظهرت الأبحاث التي أجرتها شركتي 1Password وVeracode أن تصحيحات الثغرات الأمنية المكتوبة بواسطة الذكاء الاصطناعي يمكن أن تسبب بحد ذاتها عيوبًا جديدة، مما يؤكد أن الأتمتة تساعد ولكنها لا تحل محل التحقق البشري.
ماذا يعني بالنسبة لصناعة الأمن
بالنسبة لفرق الأمن، يعمل CVP على تقليل طاقة التنشيط لاستخدام النماذج الحدودية في العمل الدفاعي الحقيقي. يحصل المستجيبون للحوادث على مسار معتمد للمساعدة في تحليل البرامج الضارة؛ ويحصل مختبرو الاختراق على بيئة محكومة للهجمات المدعومة بالذكاء الاصطناعي؛ وتتلقى المجموعة الصغيرة من المنظمات التي تقوم بمراجعة أنظمة سلامة الذكاء الاصطناعي نفسها أقل قدر من القيود على الوصول.
بالنسبة لشركة Anthropic، يعد البرنامج بمثابة استراتيجية سلامة واستراتيجية تجارية. إنه يجسد موقف الشركة المتمثل في ضرورة إطلاق القدرات السيبرانية القوية بشكل متعمد، للمدافعين الذين تم فحصهم، بدلاً من قمعها بالكامل - وهو تناقض مع المنافسين الذين واجهوا التدقيق بشأن النماذج ذات الضوابط السيبرانية الأضعف. كما أنه يعمق علاقات أنثروبك مع الشركات التي من المرجح أن تدفع مقابل الوصول إلى النماذج الحدودية: الحكومات، ومشغلي البنية التحتية الحيوية، وكبار البائعين الأمنيين.
ولم تعلن الشركة عن تغييرات في الأسعار مرتبطة بالبرنامج، وتتم معالجة الطلبات من خلال قنوات الوصول الخاضعة للفحص الخاصة بشركة Anthropic. ونظرًا لحجم ما ظهرت عليه شركة Glasswing بالفعل - واعتراف الشركة بأن الأرقام من المحتمل أن تكون أقل من الواقع - فإن صناعة الأمن سوف تراقب كم من هذه النتائج البالغ عددها 129000 سيتم إصلاحها قبل أن يجدها المهاجمون أولاً.
---
ابق على اطلاع بأخبار الذكاء الاصطناعيآخر أخبار وتحليلات وإنجازات الذكاء الاصطناعي — في مكان واحد.
اقرأ المزيد من أخبار الذكاء الاصطناعي →