Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Anthropic renueva su programa de seguridad para expertos


Anthropic ha fusionado sus programas de seguridad en una sola oferta de tres niveles para ayudar a organizaciones a detectar vulnerabilidades mediante su modelo Mythos. Aunque la empresa afirma haber identificado miles de fallos críticos, expertos cuestionan la utilidad real de estos hallazgos y la lentitud en su reparación. El nuevo sistema segmenta el acceso según el propósito, desde la defensa básica hasta pruebas especializadas en infraestructuras críticas.



Solo una semana después de advertir sobre los peligros del modelo GLM-5.3 del competidor Z.ai y sus avanzadas capacidades de ciberseguridad, Anthropic ha ampliado su Programa de Verificación Cibernética (CVP), o mejor dicho, lo ha reconfigurado.

"Durante los últimos seis meses, hemos permitido el acceso confiable a través de dos programas: Project Glasswing y el CVP", afirmó la empresa de IA (enlace). "Ahora, estamos integrando estos programas en una oferta ampliada, diseñada para dar a más organizaciones de seguridad acceso a las capacidades que necesitan para proteger sus sistemas".



Project Glasswing y el CVP se lanzaron en abril de 2026 junto con el debut de Mythos, el modelo frontera de la empresa, altamente capaz e igualmente promocionado. Project Glasswing otorgaba a los socios acceso temprano a Mythos para que pudieran rastrear sus sistemas en busca de vulnerabilidades antes de que los atacantes se adelantaran.

El investigador de VulnCheck, Patrick Garrity, no quedó particularmente impresionado con las CVE identificadas por Project Glasswing, señalando que menos del 0,5 por ciento de las 225 vulnerabilidades vinculadas a Anthropic que rastreó estaban siendo explotadas en la práctica. Y la propia advertencia de Anthropic el mes pasado sobre los riesgos planteados por GLM-5.3 socava en cierto modo la idea de que haya algo especial en su propio modelo Mythos.

Aun así, Anthropic afirma que su programa de seguridad ha permitido a sus socios detectar al menos 129.000 vulnerabilidades de software verificadas entre abril y julio de 2026. Y la empresa afirma que sus propios esfuerzos de escaneo de código abierto revelaron otras 5.500 vulnerabilidades verificadas entre abril y octubre.

"De estas vulnerabilidades verificadas, más de 33.000 han sido calificadas hasta ahora como de severidad crítica o alta", dijo Anthropic. "Es probable que sea un recuento inferior, ya que se basa en datos de encuesta de solo un subconjunto de socios de Glasswing. Como tal, esperamos que el impacto real sea al menos cinco veces mayor".

No está claro cuándo se podrían parchear. Las propias cifras de la empresa indican que de 5.674 vulnerabilidades positivos reales, 3.014 son de severidad alta y 1.522 son de severidad crítica, pero solo 516 han sido parcheadas. Dada la fanfarria de la industria sobre la destreza de los modelos de IA en ciberseguridad, generar una solución, probarla y desplegarla debería ser casi automático en este punto.

Pero la brecha entre la identificación y la remediación sugiere que hay mucha ineficiencia en el sistema que necesita ser corregida.


Dos programas en uno con tres niveles



Ahora los dos programas de Anthropic, uno destinado a organizaciones y otro a profesionales de seguridad individuales, se han fusionado y reconfigurado en tres niveles. La empresa de IA no ha explicado por qué, pero su intención declarada es vincular las capacidades del modelo a tareas específicas: Acceso de Defensa, Acceso de Red Team y Acceso Especializado. Dependiendo del nivel, los participantes encontrarán más o menos bloqueos en tareas relacionadas con la seguridad.

Como medida del valor de la participación en el programa, Anthropic señaló que, basándose en cinco intentos en 10 desafíos de CyScenarioBench, aquellos sin acceso al CVP fueron bloqueados en cada intento.


El Acceso de Defensa está destinado a equipos de seguridad en empresas, organizaciones sin fines de lucro, universidades y organizaciones gubernamentales que se centran en la defensa del sistema. En este nivel, Claude Opus 5.5 enfrentó rechazos en 46 de 50 intentos y tuvo éxito cuatro veces.

El Acceso de Red Team es para pruebas de penetración y evaluación cibernética ofensiva, y los participantes seguirán enfrentando rechazos del modelo para interacciones que podrían causar daño físico o una interrupción masiva. Específicamente, Claude Opus 5.5 completó 34 de las 50 tareas con las salvaguardas de Red Team activadas, una tasa similar a la que se esperaría del Acceso Especializado.



El Acceso Especializado parece ser un cambio de nombre de Glasswing: está "reservado para un conjunto limitado de organizaciones verificadas que están autorizadas a probar sistemas de seguridad que podrían impactar la vida de las personas o interrumpir los mercados, como sistemas operativos de vuelo, redes eléctricas, redes de telecomunicaciones, infraestructura de transferencias interbancarias y redes administrativas gubernamentales".

Quienes sean admitidos en este nivel exclusivo enfrentarán la menor cantidad de rechazos del modelo, sin contar a quienes utilicen modelos de pesos abiertos abliterated que hayan tenido sus barreras de seguridad suprimidas.



Durante el próximo mes o dos, los participantes del programa deberán permitir que Anthropic conserve sus datos como parte de sus requisitos de seguridad de IA. Pero muy pronto, el programa Enterprise Frontier Safeguards de la empresa ofrecerá cero retención de datos. Las organizaciones que ya cuentan con cero retención de datos al usar Claude Fable 5.1 o Claude Mythos 5.1 pueden participar en el CVP bajo esos mismos términos.

Fuente:
TheRegister


0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.