Anthropic amplia acesso ao Claude para equipes de cibersegurança aprovadas; Glasswing encontra 129 mil falhas
7 de Outubro de 2026

A Anthropic anunciou na terça-feira a ampliação de um programa que permite a profissionais de cibersegurança aprovados testar seus modelos avançados de inteligência artificial com menos salvaguardas e filtros de bloqueio. Segundo a empresa, o Project Glasswing identificou pelo menos 129.000 vulnerabilidades de software verificadas entre abril e julho de 2026.

A companhia também informou ter encontrado outras 5.500 vulnerabilidades verificadas entre abril e outubro de 2026, por meio de iniciativas de varredura de código open source.

“Mais de 33.000 dessas vulnerabilidades verificadas foram classificadas até agora como críticas ou de alta gravidade”, afirmou a Anthropic. “Esse número provavelmente está abaixo do total real, pois se baseia em dados de uma pesquisa realizada com apenas parte dos parceiros do Glasswing. Por isso, esperamos que o impacto verdadeiro seja pelo menos cinco vezes maior.”

O programa atualizado, chamado Cyber Verification Program (CVP), oferece três níveis de acesso. Organizações e equipes de segurança podem se candidatar ao nível mais adequado ao seu trabalho. Cada categoria dá acesso aos modelos da empresa, incluindo Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 e futuros lançamentos.

Os três níveis de acesso são:

- **Acesso de Defesa**, voltado a atividades defensivas, como resposta a incidentes, engenharia reversa de malware e análise e validação de vulnerabilidades.
- **Acesso Red Team**, que acrescenta testes de intrusão autorizados e exercícios de red team aos casos de uso defensivos.
- **Acesso Especializado**, com menos salvaguardas, reservado a um grupo restrito de organizações verificadas e autorizadas a testar sistemas de segurança.

Em uma avaliação do CyScenarioBench, as salvaguardas bloquearam 46 das 50 tarefas no Claude Opus 5.5, no nível Acesso de Defesa. Já no nível Acesso Red Team, o mesmo modelo não bloqueou nenhuma tarefa e concluiu 34 das 50, a mesma taxa de conclusão registrada sem salvaguardas. Sem acesso ao CVP, todas as tarefas foram bloqueadas na primeira solicitação.

“Essas avaliações nos dão confiança de que podemos disponibilizar recursos cibernéticos avançados com segurança a um grupo maior de defensores, ampliando o trabalho defensivo iniciado com o Project Glasswing”, afirmou a Anthropic.

A empresa disse que oferece essas ferramentas a profissionais de defesa devido ao potencial de uso duplo. O objetivo é ajudá-los a proteger sistemas com os mesmos recursos que um agente mal-intencionado poderia transformar em armas para fins nocivos.

Em uma análise publicada no fim do mês passado, Patrick Garrity, pesquisador da VulnCheck, revelou que apenas duas das 300 vulnerabilidades identificadas pela Anthropic ou pelo Project Glasswing, o equivalente a 0,67%, foram exploradas em ambientes reais. Entre elas, 39 foram classificadas como críticas, 141 como altas, 81 como médias e 18 como baixas.

As duas vulnerabilidades que foram alvo de tentativas de exploração ativa são a CVE-2026-26980 , uma falha de injeção de SQL no Ghost CMS, e a CVE-2026-61500 , uma falha de falsificação de sessão no Rejetto HTTP File Server.

Os dados sugerem que, embora a IA esteja reduzindo as barreiras para encontrar vulnerabilidades, nem toda falha identificada é necessariamente explorável por threat actors ou capaz de causar impactos significativos. Além disso, como demonstraram a 1Password e a Veracode, correções de vulnerabilidades geradas por IA também podem introduzir novos riscos de segurança.

“Cerca de 44% das tarefas de geração de código por IA introduziram uma vulnerabilidade de segurança arriscada nos testes”, afirmou a Veracode. “A taxa média de aprovação em segurança entre os modelos é de 56%, praticamente igual aos 55% do primeiro relatório. Em outras palavras, o desempenho em segurança permaneceu estável, enquanto a quantidade de código gerado por IA que entra nos fluxos de desenvolvimento disparou.”

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...