एंथ्रोपिक ने मंगलवार को अपने सुरक्षा-केंद्रित मॉडल एक्सेस प्रयासों के एक बड़े विस्तार की घोषणा की, साइबर सुरक्षा पेशेवरों के लिए तीन अलग-अलग स्तरों के साथ एक औपचारिक साइबर सत्यापन कार्यक्रम (सीवीपी) में अपनी जांच-पहुंच पहल का पुनर्गठन किया। यह कदम तब उठाया गया है जब कंपनी ने खुलासा किया कि उसकी प्रोजेक्ट ग्लासविंग पहल ने अप्रैल से अब तक कम से कम 129,000 सत्यापित सॉफ़्टवेयर कमजोरियों को उजागर किया है।
पुनर्गठित कार्यक्रम सत्यापित सुरक्षा टीमों को एंथ्रोपिक के सबसे सक्षम मॉडल चलाने की अनुमति देता है - जिसमें क्लाउड ओपस 5.5, क्लाउड सॉनेट 5.5 और क्लाउड माइथोस 5.1 शामिल हैं - कम सुरक्षा उपायों और ब्लॉकिंग क्लासिफायर के साथ, अनुमतियाँ जो आम तौर पर सामान्य उपयोगकर्ताओं के लिए उपलब्ध नहीं होती हैं। एंथ्रोपिक के अनुसार, लक्ष्य दुर्भावनापूर्ण अभिनेताओं द्वारा उन्हीं उपकरणों को हथियार बनाने से पहले फ्रंटियर एआई क्षमताओं को रक्षकों के हाथों में सौंपना है। For more context on this story, see our ongoing breaking AI news.
तीन पहुंच स्तर, तीन खतरे के परिदृश्य
नया कार्यक्रम तीन पहुंच स्तरों के आसपास आयोजित किया गया है, प्रत्येक को एक अलग प्रकार के सुरक्षा कार्य के अनुरूप बनाया गया है:
- रक्षा पहुंच में घटना प्रतिक्रिया, मैलवेयर रिवर्स इंजीनियरिंग, और भेद्यता विश्लेषण और सत्यापन जैसे रक्षात्मक संचालन शामिल हैं।
- रेड टीम एक्सेस रक्षात्मक उपयोग के मामलों में अधिकृत प्रवेश परीक्षण और रेड-टीमिंग जोड़ता है, जिससे उन प्रणालियों के खिलाफ नकली हमलों की अनुमति मिलती है जिन्हें संगठनों को परीक्षण करने की अनुमति है।
- विशेष पहुंच में सबसे कम सुरक्षा उपाय हैं और यह सत्यापित संगठनों के सीमित समूह के लिए आरक्षित है जो स्वयं एआई सुरक्षा प्रणालियों का परीक्षण करने के लिए अधिकृत हैं।
संगठन और व्यक्तिगत सुरक्षा टीमें उनके काम से मेल खाने वाले स्तर के लिए आवेदन करती हैं, और एन्थ्रोपिक पहुंच प्रदान करने से पहले प्रत्येक एप्लिकेशन की समीक्षा करता है। कंपनी ने कहा कि सभी तीन स्तरों में उसके मौजूदा फ्लैगशिप मॉडल के साथ-साथ आगे जारी होने वाले नए मॉडल तक पहुंच शामिल है।
सुरक्षा उपाय अभी भी काटते हैं - चयनात्मक रूप से
एंथ्रोपिक ने घोषणा को मूल्यांकन डेटा के साथ जोड़ा, जिसका उद्देश्य यह दिखाना था कि स्तरीय प्रणाली सौम्य रक्षात्मक कार्य को वास्तव में खतरनाक क्षमता से अलग करती है। क्लाउड ओपस 5.5 पर CyScenarioBench मूल्यांकन में, कंपनी ने बताया कि सुरक्षा उपायों ने डिफेंस एक्सेस टियर में 50 में से 46 कार्यों को अवरुद्ध कर दिया है। उसी मॉडल पर रेड टीम एक्सेस टियर में, कोई भी कार्य अवरुद्ध नहीं किया गया था, और मॉडल ने 50 में से 34 को पूरा किया - वही पूर्णता दर तब दर्ज की गई जब कोई सुरक्षा उपाय लागू नहीं किए गए थे।
इसके विपरीत, एंथ्रोपिक के अनुसार, सीवीपी पहुंच के बिना, प्रत्येक कार्य को पहले संकेत पर अवरुद्ध कर दिया गया था।
कंपनी ने अपनी घोषणा में कहा, "ये मूल्यांकन हमें विश्वास दिलाते हैं कि हम उन्नत साइबर क्षमताओं को रक्षकों के व्यापक समूह के लिए सुरक्षित रूप से उपलब्ध करा सकते हैं, जो हमने प्रोजेक्ट ग्लासविंग के साथ शुरू किए गए रक्षात्मक प्रयासों का विस्तार किया है।"
डिज़ाइन इस शर्त को दर्शाता है कि अधिकांश रक्षात्मक सुरक्षा कार्य - पैचिंग, लॉग विश्लेषण, मैलवेयर ट्राइएज - सख्त रेलिंग के तहत आगे बढ़ सकते हैं, जबकि वैध आक्रामक परीक्षण के लिए एक व्यापक गलियारे की आवश्यकता होती है। यह इस बात को भी दर्शाता है कि सुरक्षा उद्योग ने लंबे समय से दोहरे उपयोग वाले टूलींग को कैसे संभाला है: केवल उपकरण का नहीं, बल्कि अभ्यासकर्ता का भी परीक्षण करें।
ग्लासविंग के बढ़ते पदचिह्न
कार्यक्रम का विस्तार प्रोजेक्ट ग्लासविंग, एंथ्रोपिक की महत्वपूर्ण सॉफ़्टवेयर को सख्त करने के लिए अपने मॉडलों को लागू करने की पहल से मजबूती से जुड़ा हुआ है। कंपनी ने कहा कि ग्लासविंग ने अप्रैल और जुलाई 2026 के बीच कम से कम 129,000 सत्यापित सॉफ़्टवेयर कमजोरियों को उजागर किया, और ओपन-सोर्स स्कैनिंग प्रयासों के माध्यम से अप्रैल और अक्टूबर के बीच अतिरिक्त 5,500 सत्यापित कमजोरियों को उजागर किया।
सत्यापित कमजोरियों में से, 33,000 से अधिक को अब तक गंभीर या उच्च गंभीरता के रूप में मूल्यांकित किया गया है - एंथ्रोपिक एक आंकड़े को एक महत्वपूर्ण कम संख्या के रूप में वर्णित करता है, क्योंकि यह केवल ग्लासविंग भागीदारों के एक सबसेट से सर्वेक्षण डेटा पर आधारित है। कंपनी का अनुमान है कि वास्तविक प्रभाव कम से कम पांच गुना अधिक हो सकता है।
एआई-संचालित भेद्यता खोज का एक मापा दृष्टिकोण
स्वतंत्र विश्लेषण से पता चलता है कि एआई-पायी गयी खामियों की बाढ़ सीधे तौर पर शोषण किए गए उल्लंघनों की एक समान लहर में तब्दील नहीं होती है। पिछले महीने के अंत में प्रकाशित एक विश्लेषण में, वलनचेक के शोधकर्ता पैट्रिक गैरिटी ने पाया कि एंथ्रोपिक या प्रोजेक्ट ग्लासविंग द्वारा खोजी गई 300 कमजोरियों में से केवल 2 - लगभग 0.67 प्रतिशत - का जंगल में शोषण किया गया है।
दो शोषित खामियां हैं CVE-2026-26980, घोस्ट CMS में एक SQL इंजेक्शन भेद्यता, और CVE-2026-61500, Rejetto HTTP फ़ाइल सर्वर में एक सत्र जालसाजी दोष। डेटा उस बारीकियों का समर्थन करता है जिस पर सुरक्षा शोधकर्ता जोर दे रहे हैं: एआई भेद्यता खोज में बाधा को कम कर रहा है, लेकिन इसमें सामने आने वाली अधिकांश खामियां कभी भी हमलावरों के रडार पर नहीं थीं।
यह घोषणा एआई-जनित सुरक्षा कार्य के बारे में व्यापक बहस के बीच भी हुई। 1पासवर्ड और वेराकोड के शोध से पता चला है कि एआई-लिखित भेद्यता पैच स्वयं नई खामियां पेश कर सकते हैं, यह रेखांकित करते हुए कि स्वचालन सहायता करता है लेकिन मानव सत्यापन को प्रतिस्थापित नहीं करता है।
सुरक्षा उद्योग के लिए इसका क्या अर्थ है
सुरक्षा टीमों के लिए, सीवीपी वास्तविक रक्षात्मक कार्य पर फ्रंटियर मॉडल का उपयोग करने के लिए सक्रियण ऊर्जा को कम करता है। घटना के उत्तरदाताओं को मैलवेयर विश्लेषण सहायता के लिए एक स्वीकृत मार्ग प्राप्त होता है; प्रवेश परीक्षकों को एआई-सहायता प्राप्त हमलों के लिए एक नियंत्रित वातावरण मिलता है; और एआई सुरक्षा प्रणालियों का ऑडिट करने वाले संगठनों का छोटा समूह स्वयं सबसे कम प्रतिबंधित पहुंच प्राप्त करता है।
एंथ्रोपिक के लिए, कार्यक्रम एक सुरक्षा रणनीति और व्यावसायिक दोनों है। यह कंपनी की स्थिति को स्पष्ट करता है कि शक्तिशाली साइबर क्षमताओं को जानबूझकर, जांचे गए रक्षकों को जारी किया जाना चाहिए, न कि पूरी तरह से दबा दिया जाना चाहिए - प्रतिद्वंद्वियों के विपरीत, जिन्होंने कमजोर साइबर नियंत्रण वाले मॉडलों पर जांच का सामना किया है। यह फ्रंटियर मॉडल एक्सेस के लिए भुगतान करने की सबसे अधिक संभावना वाले उद्यमों के साथ एंथ्रोपिक के संबंधों को भी गहरा करता है: सरकारें, महत्वपूर्ण बुनियादी ढांचा ऑपरेटर और बड़े सुरक्षा विक्रेता।
कंपनी ने कार्यक्रम से जुड़े मूल्य निर्धारण परिवर्तनों की घोषणा नहीं की, और अनुप्रयोगों को एंथ्रोपिक के मौजूदा जांच-पहुंच चैनलों के माध्यम से संसाधित किया जाता है। ग्लासविंग जो पहले ही सामने आ चुका है उसके पैमाने को देखते हुए - और कंपनी की स्वयं की स्वीकारोक्ति कि संख्याएँ वास्तविकता को कम कर सकती हैं - सुरक्षा उद्योग यह देख रहा होगा कि हमलावरों द्वारा उन्हें खोजने से पहले उन 129,000 निष्कर्षों में से कितने को ठीक किया जाता है।
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →