Anthropic ประกาศเมื่อวันอังคารถึงการขยายความพยายามในการเข้าถึงโมเดลที่เน้นการรักษาความปลอดภัยครั้งใหญ่ โดยปรับโครงสร้างความคิดริเริ่มในการเข้าถึงที่ได้รับการตรวจสอบแล้วให้เป็นโปรแกรมการตรวจสอบทางไซเบอร์ (CVP) อย่างเป็นทางการ โดยมีระดับที่แตกต่างกันสามระดับสำหรับผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ ความเคลื่อนไหวดังกล่าวเกิดขึ้นเมื่อบริษัทเปิดเผยว่าโครงการริเริ่ม Project Glasswing ได้เปิดเผยช่องโหว่ของซอฟต์แวร์ที่ได้รับการตรวจสอบแล้วอย่างน้อย 129,000 รายการตั้งแต่เดือนเมษายน
โปรแกรมที่ปรับโครงสร้างใหม่ช่วยให้ทีมรักษาความปลอดภัยที่ผ่านการคัดเลือกสามารถใช้งานโมเดลที่มีความสามารถมากที่สุดของ Anthropic รวมถึง Claude Opus 5.5, Claude Sonnet 5.5 และ Claude Mythos 5.1 พร้อมการป้องกันที่ลดลงและการบล็อกตัวแยกประเภท ซึ่งเป็นสิทธิ์ที่ปกติไม่สามารถใช้งานได้กับผู้ใช้ทั่วไป จากข้อมูลของ Anthropic เป้าหมายคือการนำความสามารถด้าน AI ระดับแนวหน้ามาอยู่ในมือของผู้พิทักษ์ก่อนที่นักแสดงที่เป็นอันตรายจะใช้เครื่องมือเดียวกันเป็นอาวุธ For more context on this story, see our ongoing AI industry coverage.
สามระดับการเข้าถึง สามสถานการณ์ภัยคุกคาม
โปรแกรมใหม่นี้ได้รับการจัดระเบียบเป็นสามระดับการเข้าถึง โดยแต่ละระดับได้รับการปรับให้เหมาะกับงานรักษาความปลอดภัยประเภทต่างๆ:
- การเข้าถึงการป้องกัน ครอบคลุมการดำเนินการป้องกัน เช่น การตอบสนองต่อเหตุการณ์ วิศวกรรมย้อนกลับของมัลแวร์ และการวิเคราะห์และการตรวจสอบช่องโหว่
- Red Team Access เพิ่มการทดสอบการเจาะระบบที่ได้รับอนุญาตและ Red-teaming ให้กับกรณีการใช้งานเชิงป้องกัน ทำให้เกิดการโจมตีจำลองต่อระบบที่องค์กรได้รับอนุญาตให้ทดสอบ
- การเข้าถึงแบบพิเศษ มีการป้องกันน้อยที่สุด และสงวนไว้สำหรับองค์กรที่ได้รับการตรวจสอบจำนวนจำกัดที่ได้รับอนุญาตให้ทดสอบระบบความปลอดภัยของ AI ด้วยตนเอง
องค์กรและทีมรักษาความปลอดภัยแต่ละแห่งสมัครในระดับที่ตรงกับงานของตน และ Anthropic จะตรวจสอบแต่ละแอปพลิเคชันก่อนที่จะให้สิทธิ์การเข้าถึง บริษัทกล่าวว่าทั้งสามระดับนั้นรวมถึงการเข้าถึงรุ่นเรือธงปัจจุบันและรุ่นใหม่ที่จะเปิดตัวในอนาคต
การป้องกันยังคงกัด — คัดเลือก
Anthropic จับคู่การประกาศกับข้อมูลการประเมินเพื่อแสดงให้เห็นว่าระบบระดับจะแยกงานป้องกันที่ไม่เป็นพิษเป็นภัยออกจากความสามารถที่เป็นอันตรายอย่างแท้จริง ในการประเมิน CyScenarioBench บน Claude Opus 5.5 บริษัทรายงานว่าการป้องกันได้บล็อกงาน 46 รายการจาก 50 งานในระดับ Defense Access ในระดับ Red Team Access ในโมเดลเดียวกัน ไม่มีงานใดที่ถูกบล็อก และโมเดลเสร็จสมบูรณ์ 34 จาก 50 งาน ซึ่งเป็นอัตราความสำเร็จเดียวกันกับที่บันทึกไว้เมื่อไม่มีการใช้การป้องกันเลย
ในทางตรงกันข้าม หากไม่มีการเข้าถึง CVP ทุกงานจะถูกบล็อกในการแจ้งเตือนครั้งแรก ตามข้อมูลของ Anthropic
“การประเมินเหล่านี้ทำให้เรามั่นใจว่าเราสามารถทำให้ความสามารถทางไซเบอร์ขั้นสูงสามารถเข้าถึงได้อย่างปลอดภัยสำหรับกลุ่มผู้พิทักษ์ที่กว้างขึ้น โดยขยายความพยายามในการป้องกันที่เราเริ่มต้นด้วย Project Glasswing” บริษัท กล่าวในการประกาศ ซึ่งได้รับการรายงานอย่างกว้างขวางโดย The Hacker News, Reuters และ SecurityWeek
การออกแบบสะท้อนให้เห็นถึงการเดิมพันว่างานรักษาความปลอดภัยเชิงป้องกันส่วนใหญ่ — การแพตช์ การวิเคราะห์บันทึก การแยกมัลแวร์ — สามารถดำเนินการได้ภายใต้รั้วที่เข้มงวด ในขณะที่การทดสอบเชิงรุกที่ถูกต้องตามกฎหมายนั้นจำเป็นต้องมีช่องทางที่กว้างกว่า นอกจากนี้ยังสะท้อนให้เห็นว่าอุตสาหกรรมความปลอดภัยจัดการกับเครื่องมือแบบใช้สองทางมายาวนานอย่างไร: ตรวจสอบผู้ปฏิบัติงาน ไม่ใช่แค่เครื่องมือเท่านั้น
รอยเท้าที่ขยายตัวของกลาสวิง
การขยายโปรแกรมมีความเกี่ยวข้องอย่างใกล้ชิดกับ Project Glasswing ซึ่งเป็นความคิดริเริ่มของ Anthropic ในการใช้โมเดลกับซอฟต์แวร์ที่สำคัญ บริษัทกล่าวว่า Glasswing เปิดเผยช่องโหว่ของซอฟต์แวร์ที่ได้รับการตรวจสอบแล้วอย่างน้อย 129,000 รายการระหว่างเดือนเมษายนถึงกรกฎาคม 2569 และช่องโหว่ที่ได้รับการตรวจสอบเพิ่มเติมอีก 5,500 รายการระหว่างเดือนเมษายนถึงตุลาคมผ่านความพยายามในการสแกนโอเพ่นซอร์ส
จากช่องโหว่ที่ได้รับการตรวจสอบแล้ว มีมากกว่า 33,000 รายการที่ได้รับการจัดอันดับว่าเป็นระดับวิกฤตหรือความรุนแรงสูง ซึ่งเป็นตัวเลขที่ Anthropic อธิบายว่าน่าจะเป็นจำนวนที่ต่ำกว่าที่มีนัยสำคัญ เนื่องจากดึงข้อมูลการสำรวจจากพันธมิตร Glasswing เพียงบางส่วนเท่านั้น บริษัทประเมินว่าผลกระทบที่แท้จริงอาจสูงกว่านี้อย่างน้อยห้าเท่า
มุมมองที่วัดได้ของการค้นพบช่องโหว่ที่ขับเคลื่อนด้วย AI
การวิเคราะห์โดยอิสระชี้ให้เห็นว่าข้อบกพร่องที่พบโดย AI จำนวนมากไม่ได้แปลโดยตรงเป็นคลื่นที่ตรงกันของการละเมิดที่ถูกเอารัดเอาเปรียบ ในการวิเคราะห์ที่เผยแพร่เมื่อปลายเดือนที่แล้ว Patrick Garrity นักวิจัยของ VulnCheck พบว่ามีเพียง 2 ใน 300 ช่องโหว่ที่ค้นพบโดย Anthropic หรือ Project Glasswing – ประมาณ 0.67 เปอร์เซ็นต์ – เท่านั้นที่ถูกนำไปใช้ประโยชน์ในป่า
ข้อบกพร่องสองประการที่ถูกโจมตี ได้แก่ CVE-2026-26980 ซึ่งเป็นช่องโหว่การแทรก SQL ใน Ghost CMS และ CVE-2026-61500 ซึ่งเป็นข้อบกพร่องการปลอมแปลงเซสชันใน Rejetto HTTP File Server ข้อมูลดังกล่าวสนับสนุนความแตกต่างเล็กๆ น้อยๆ ที่นักวิจัยด้านความปลอดภัยได้เน้นย้ำ นั่นคือ AI กำลังลดอุปสรรคในการค้นพบช่องโหว่ แต่ข้อบกพร่องส่วนใหญ่ที่ปรากฏนั้นไม่เคยปรากฏอยู่ในเรดาร์ของผู้โจมตีเลย
การประกาศดังกล่าวเกิดขึ้นท่ามกลางการถกเถียงในวงกว้างเกี่ยวกับงานรักษาความปลอดภัยที่สร้างโดย AI การวิจัยจาก 1Password และ Veracode แสดงให้เห็นว่าแพตช์ช่องโหว่ที่เขียนโดย AI สามารถทำให้เกิดข้อบกพร่องใหม่ๆ ได้ โดยเน้นย้ำว่าระบบอัตโนมัติช่วยได้ แต่ไม่ได้แทนที่การตรวจสอบโดยมนุษย์
ความหมายสำหรับอุตสาหกรรมการรักษาความปลอดภัย
สำหรับทีมรักษาความปลอดภัย CVP จะลดพลังงานกระตุ้นสำหรับการใช้โมเดลชายแดนในงานป้องกันจริง ผู้เผชิญเหตุจะได้รับความช่วยเหลือในการวิเคราะห์มัลแวร์ตามทำนองคลองธรรม ผู้ทดสอบการเจาะจะได้รับสภาพแวดล้อมที่ได้รับการควบคุมสำหรับการโจมตีที่ได้รับความช่วยเหลือจาก AI และองค์กรขนาดเล็กที่ตรวจสอบระบบความปลอดภัยของ AI เองก็มีการเข้าถึงที่จำกัดน้อยที่สุด
สำหรับ Anthropic โปรแกรมนี้ถือเป็นทั้งกลยุทธ์ด้านความปลอดภัยและเชิงพาณิชย์ เป็นการตอกย้ำจุดยืนของบริษัทที่ว่าความสามารถทางไซเบอร์อันทรงพลังควรได้รับการเผยแพร่อย่างจงใจแก่ผู้ปกป้องที่ได้รับการตรวจสอบ แทนที่จะถูกระงับโดยสิ้นเชิง ซึ่งตรงกันข้ามกับคู่แข่งที่เผชิญกับการตรวจสอบอย่างละเอียดเกี่ยวกับโมเดลที่มีการควบคุมทางไซเบอร์ที่อ่อนแอกว่า นอกจากนี้ยังกระชับความสัมพันธ์ระหว่าง Anthropic กับองค์กรต่างๆ ที่มีแนวโน้มจะจ่ายเงินเพื่อการเข้าถึงโมเดลชายแดนให้ลึกซึ้งยิ่งขึ้น ได้แก่ รัฐบาล ผู้ดำเนินการโครงสร้างพื้นฐานที่สำคัญ และผู้จำหน่ายระบบรักษาความปลอดภัยรายใหญ่
บริษัทไม่ได้ประกาศการเปลี่ยนแปลงราคาที่เกี่ยวข้องกับโปรแกรม และการสมัครจะได้รับการประมวลผลผ่านช่องทางการเข้าถึงที่ได้รับการตรวจสอบแล้วของ Anthropic เมื่อพิจารณาจากระดับของสิ่งที่ Glasswing ได้เกิดขึ้นแล้ว และบริษัทยอมรับเองว่าตัวเลขเหล่านี้ดูเกินจริงไป อุตสาหกรรมความปลอดภัยจะจับตาดูจำนวนการค้นพบ 129,000 รายการดังกล่าวที่ได้รับการแก้ไขก่อนที่ผู้โจมตีจะพบมันก่อน
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →