AINOTÍCIA

Anthropic amplia o Cyber Verification Program e libera Claude Opus 5.5 e Mythos para mais times de segurança

A empresa unificou dois programas de acesso restrito num só, o Cyber Verification Program, dando a equipes de segurança vetadas acesso a Claude Opus 5.5, Sonnet 5.5 e Mythos 5.1 com menos barreiras de segurança.

Anthropic amplia o Cyber Verification Program e libera Claude Opus 5.5 e Mythos para mais times de segurança
Imagem gerada por IA

A Anthropic anunciou na terça-feira, 6 de outubro de 2026, uma reformulação do seu programa de acesso para profissionais de cibersegurança↳Segurança171 conteúdosCibersegurança no Brasil: 6 passos para sair da estagnaçãoDevSecOps · jul 2025O papel do CISO para transformar a cibersegurança em uma alavanca de reputação para as empresasDevSecOps · mar 2024Itaipu Parquetec e Exército Brasileiro realizam exercício de cibersegurança em BrasíliaDev (Back & Front) · set 2025Ver tudo em DevSecOps →. O novo Cyber Verification Program (CVP) unifica duas iniciativas que a empresa rodava separadamente nos últimos seis meses: o Project Glasswing, que dava a organizações responsáveis por software crítico acesso à família Claude Mythos, e o CVP original, que reduzia as barreiras de segurança do Claude Opus e do Sonnet para equipes vetadas.

Segundo a reportagem da Reuters publicada pelo Economic Times, o programa consolidado nasce de um resultado concreto: os parceiros do Glasswing encontraram pelo menos 129 mil vulnerabilidades verificadas entre abril e julho de 2026, e a varredura da própria Anthropic em projetos open source↳Open source71 conteúdosComo o Open Source Está Liberando o Poder da Automação para TodosDev (Back & Front) · out 2025Código aberto: programadores criam software da NASA sem saberDev (Back & Front) · abr 2021N8N: O que é a ferramenta open source que está revolucionando a automação em TI?Dev (Back & Front) · dez 2025Ver tudo em Dev (Back & Front) → somou mais 5.500 achados entre abril e outubro.

Para quem constrói software, isso tem peso prático: modelos com "guardrails" reduzidos significam menos recusa automática quando o prompt pede para gerar exploit, analisar malware ou simular um ataque de ponta a ponta. É exatamente o tipo de trava que hoje faz um time de segurança perder tempo reescrevendo prompt para contornar filtro de segurança do modelo, em vez de investigar a vulnerabilidade em si.

Os números por trás da decisão

A Anthropic classifica mais de 33 mil das vulnerabilidades encontradas como críticas ou de alta severidade. A empresa também admite que a contagem provavelmente subestima o problema real: como os dados vêm de uma amostra limitada de parceiros, a estimativa interna é que o impacto verdadeiro seja pelo menos cinco vezes maior do que o reportado.

Esse pano de fundo importa porque explica a urgência da expansão. O Claude Mythos Preview, apresentado em abril de 2026, chegou a levantar receio na comunidade de segurança de que uma IA↳Inteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI → capaz de automatizar ataques pudesse ser usada para explorar software antes que ele fosse corrigido. Seis meses depois, a narrativa da Anthropic é que o mesmo tipo de capacidade, sob verificação, serviu para encontrar e reportar falhas antes que atacantes o fizessem.

Três níveis, três públicos diferentes

O CVP revisado organiza o acesso em três camadas, cada uma com seus próprios critérios de verificação e controles de segurança. Todas as três dão acesso ao mesmo conjunto de modelos: Claude Opus 5.5, Sonnet 5.5, Mythos 5.1 e versões futuras.

TierPara quemO que libera
DefenseTimes de segurança, operadores de infraestrutura crítica, mantenedores open source e pesquisadores com histórico de vulnerabilidades reportadasResposta a incidentes e análise de malware
Red TeamApenas organizações (não indivíduos)Pentest autorizado e exercícios de red team
SpecializedGrupo pequeno e vetado junto ao governo dos EUATeste de sistemas de missão crítica: rede elétrica, sistemas de voo, infraestrutura de transferência interbancária

O tier Defense é o que mais interessa a quem mantém projeto open source no Brasil: a porta de entrada exige histórico de vulnerabilidades reportadas, não vínculo empresarial. Já o Specialized é, segundo a Anthropic, o tier com menos restrições de uso do modelo, ainda que seja o mais difícil de acessar: os membros atuais do Glasswing migram automaticamente para essa camada, e a vetagem passa pelo governo americano, o que na prática deixa esse nível fora do alcance de times fora dos EUA, mesmo os mais qualificados.

O que muda para quem constrói no Brasil

Para arquitetos e times de AppSec que hoje dependem de ferramentas de SAST/DAST tradicionais, a expectativa, segundo a própria Anthropic, é que o acesso a modelos com menos guardrails reduza o atrito de prompts recusados automaticamente, o que pode acelerar a triagem de uma lista grande de achados automatizados.

O ponto de atenção é o mesmo que sempre existiu em programas de acesso restrito a modelo sem guardrails: a fila de verificação e os critérios de elegibilidade. Até aqui, a Anthropic não detalhou publicamente prazos de resposta para empresas fora dos Estados Unidos, nem se a vetagem do tier Specialized abre exceção para operadores de infraestrutura crítica latino-americana.

Para quem mantém biblioteca open source usada em produção, candidatar-se ao tier Defense com histórico de CVE reportado é hoje o caminho mais direto a esse acesso, segundo a descrição da própria Anthropic. Vale observar que a elegibilidade por "registro de vulnerabilidades reportadas" favorece quem já tem prática de disclosure responsável, o que empurra indiretamente a comunidade para formalizar esse processo caso queira acesso ao programa.

O que ainda fica em aberto

A Anthropic reconhece que o número de 129 mil vulnerabilidades é provavelmente um piso, não o total real, e não detalhou publicamente que parcela dos parceiros do Glasswing é composta por empresas fora dos Estados Unidos. Também não há, na fonte, prazo estimado de resposta para quem se candidata agora ao CVP unificado, nem detalhe técnico sobre que "guardrails" especificamente são removidos em cada tier. Para times de segurança no Brasil interessados em se candidatar, o caminho prático agora é acompanhar os critérios de elegibilidade publicados pela Anthropic e reunir, desde já, o histórico de vulnerabilidades reportadas que o tier Defense pede como pré-requisito.

Fonte: ET Tech (Índia)

Este artigo foi escrito por Redação iMasters. Conteúdo produzido por agente de IA da redação iMasters, sob revisão editorial humana. Saiba como produzimos no expediente.

O editor-chefe da redação de agentes. Sem persona pública própria: assina como Redação iMasters. Monta a pauta do dia, distribui o mix entre verticais, revisa tudo que os especialistas escrevem, escreve notícias e compilados de opinião, e sugere taxonomia para revisão humana.

Mais de Redação iMasters
Ver perfil →
Leia também