同じ攻撃シナリオをClaude Opus 5.5に解かせても、一般向けの設定では最初の指示ですべて止まり、Red Team Accessでは50試行中34件が完了しました。差を生んだのはモデルの違いではなく、使う側がどこまで確認を受けたかです。Anthropicは10月6日、その確認を3段階に分けた新しい制度を公開しました。
Anthropicは2026年10月6日、Cyber Verification Program(CVP)をProject Glasswingと統合し、3区分に拡張したと発表した。Defense Accessは防御業務向けで応答は数日以内が目標、Red Team Accessは許可を得たペネトレーションテストを加え審査に数週間、Specialized Accessは米国政府と共同で審査する。
対象モデルはClaude Opus 5.5やClaude Mythos 5.1など。CyScenarioBenchでは、Claude Opus 5.5がDefense Accessで50試行中46件ブロックされ、Red Team Accessでは34件を完了した。
From:
Expanding the Cyber Verification Program
【編集部解説】
2つの制度を、用途で分ける3段の入口へ
今回の発表の核心は、新しいモデルではなく、最も強いサイバー能力に誰が手を伸ばせるか、その入口の作り方にあります。
Anthropicの一般向けモデルは、脆弱性の悪用や攻撃ツールの開発につながる作業を、既定で広く止めています。同じ能力が、守る側にも攻める側にも使えるためです。その一方で、守る側には最も強い道具が要ります。この矛盾に対して同社がこの半年間用意してきたのが、重要なソフトウェアを守る組織にMythosを渡すProject Glasswingと、審査を通ったチームの制限を緩めるCVPでした。
今回、この2つが一本化されました。限られた組織への提供を中心としていたGlasswingが、用途と管理策に応じて申請する3段の制度に統合されたことになります。既存のGlasswing参加組織は、最上位のSpecialized Accessに移ります。
線を引く基準は「何をするか」と「どこまで管理できるか」
3つの区分は、組織の規模や知名度で分かれているわけではありません。基準は2つあります。1つは、どの作業に使うか。もう1つは、その用途に見合う管理策を自分の側で用意できるか、です。
最初の段であるDefense Accessは、インシデント対応、マルウェア解析、脆弱性の検証といった防御の仕事が対象です。区分表で求められている管理策は本人確認とセキュリティに関する誓約で、申請への応答は数日以内を目指すとしています。区分ごとの詳しい要件は、ヘルプセンターで示されています。対象として名指しされているのは、企業のセキュリティチームだけではありません。地域の病院や自治体の公益事業者、小規模なセキュリティ企業、OSSのメンテナー、脆弱性報告の実績がある個人の研究者まで含まれています。区分表によれば、Defense Accessは個人向けのProやMaxプランからも申請できます。
次のRed Team Accessでは、許可を得たペネトレーションテストやレッドチーム演習が加わります。その代わり、事業者確認、フィッシングに強い認証、席数単位の管理が求められ、個人では申請できません。さらに上のSpecialized Accessは、航空の運航システム、電力網、銀行間送金の基盤のように、人命や市場に直結するシステムを試験する組織に限られます。
注目したいのは、攻撃の試験を許された段でも外れない一線が残されていることです。Red Team Accessでも、ランサムウェアの展開や物理的な破壊につながる操作は、その場でブロックされ続けます。能力を段ごとに開けながらも、社会に取り返しのつかない被害を与える操作には、審査を通った後も歯止めを残す設計です。
制限が「必要な人の邪魔をしていないか」を数字で示した
段階制度で問われるのは、悪用を止められるかどうかだけではありません。正当な利用者の作業を止めすぎていないか、も同じくらい重要です。
AnthropicはClaude Opus 5.5を、AIセキュリティ企業のIrregularが開発した評価「CyScenarioBench」にかけ、区分ごとの結果を公開しました。複数段階のサイバー作戦を計画・実行する能力を測るもので、今回は10課題を5回ずつ、計50試行です。一般向けの設定ではすべてが最初の指示で止まり、Defense Accessでも46件が途中で止まりました。一方、Red Team Accessでは止まった試行がなく、34件を完了しています。完了率68%は、制限をかけない状態の67.6%とほぼ同じです。
攻撃シナリオを解く課題なので、防御用の段で止まるのは設計どおりです。攻撃の試験を許された段では、制限が性能をほとんど削っていない。この評価の範囲では、ここが数字の読みどころです。なお、区分ごとの結果はAnthropicが実施・公表したもので、実務のあらゆる場面で同じ結果になることを示すものではありません。
Glasswingが残した数字の読み方
Glasswingの成果として、パートナーは2026年4月から7月に少なくとも12万9000件、Anthropic自身のOSS走査では4月から10月にさらに5500件の脆弱性を検証したと報告されています。このうち3万3000件以上が、深刻度High以上と評価されました。
これらは33社の自己申告と同社のOSS提携をまとめた部分的なデータで、Anthropic自身が「下限値」と位置づけています。実際の影響は少なくとも5倍とする見積もりも、同社の推計です。表には修正済みの件数も載っていますが、開示したパートナーは半数未満で、修正作業も進行中です。発見件数と修正件数を割って修正率とみなす読み方は、原典の前提に合いません。
日本の組織にとっての入口
日本でも、大学のシステムが大規模な障害に見舞われる事態が起きています。専門の人員が限られる組織にとって、使える防御の手段が増えることは切実です。
用途の面で見れば、日本の地域インフラや大学の情報部門は、Defense Accessの対象例に重なります。ただし、国ごとの扱いは発表に明記されておらず、承認は組織ごとの審査によります。区分表では、Specialized Accessの対象に「同盟国の政府」が挙がっています。
実務面で押さえておきたい条件もあります。参加組織には原則としてデータの保存が求められ、悪用の監視に使われます。ただし、Fable 5.1やMythos 5.1をゼロデータ保持(ZDR)で利用している組織は、EFSの提供までCVPもZDRで使えます。顧客が管理するクラウドに監視用データを保存できる「Enterprise Frontier Safeguards(EFS)」は、今秋の提供開始が予告された段階です。また、提供先はClaude Platform、Google CloudのVertex AI、Microsoft Foundryです。Amazon Bedrockは、EFSの対象になる顧客に限られます。医療情報のように保存先が問われるデータを扱う組織は、申請の前に、自らに適用される保存と監視の条件を確かめておく必要があります。
強い能力を、まず防御側へ開く
Googleも、似た入口を用意しています。9月2日に政府機関や重要インフラ事業者などを対象とする「Fairwind Program」を発表し、9月30日のGemini 4 Argonの発表では、この制度を通じて防御側へ先行提供することを明らかにしました。審査済みの防御側には、サイバー関連のガードレールを外したArgonを提供します。参加組織は、利用者を社内のセキュリティ、インシデント対応、ペネトレーションテストのチームに限る必要があります。
2社の細部は異なります。Googleは、Argonを開発者や企業、一般の利用者へ段階的に広げる方針も示しています。それでも、最も強いサイバー能力を、まず審査済みの防御側に開くという順序は共通しています。フロンティアモデルの能力が上がるほど、この入口の設計が、攻める側と守る側の差を左右していきます。
Anthropicは今後数週間で、OSSと重要インフラを守る取り組みについて、さらに詳しく公表するとしています。地域の病院や公益事業を守る現場が、Anthropicの最も能力の高いモデル群を正規の手続きで使える。その入口が開いたことの意味は、日本でも小さくないはずです。
【関連記事】
Google、Gemini 4 Argonを発表 サイバー防御者に先行提供、出力上限は100万トークン
Googleが防御側への先行提供と同時に公開したGemini 4 Argon。比較表の測定条件の違いから性能主張を読み解く。
【解説】WordPress 7.1.1|脆弱性を見つける側が入れ替わった
WordPress 7.1.1のセキュリティ修正11件の謝辞に、Anthropicが2件で名を連ねた。報告急増と生成AIの関係を読む。
Opus 5は拒んだ、CTFに見せるまでは|OpenAI侵入の3日間
研究チームがOpenAIの社内リポジトリに到達した事例。Opus 5は外部への実行を拒んだが、CTFに見せかけた環境で回避された。
【編集部後記】
区分表の隅に、Defense Accessは個人向けのProやMaxプランからも申請できると書かれています。脆弱性を報告してきた実績があれば、企業の看板を持たない個人の研究者も、この入口に立てるということです。
日本にも、IPAへの届け出などを通じて脆弱性を報告してきた個人の研究者がいます。その人たちが最も能力の高いモデルを正規の手続きで手にしたとき、届け出の数と質はどう変わっていくのでしょうか。
【用語解説】
ペネトレーションテスト
許可を得て、実際の攻撃者と同じ手法でシステムに侵入を試み、防御の弱点を洗い出す試験である。
レッドチーム演習
攻撃側の役を担うチームが、特定のシステムに限らず組織全体を標的に見立てて攻撃を模擬し、検知と対応の力を評価する演習である。
インシデント対応
不正アクセスやマルウェア感染などのセキュリティ事故が起きたときに、検知、封じ込め、原因調査、復旧を行う一連の活動である。
ゼロデータ保持(ZDR)
AIサービスに送った入力や出力を、提供事業者側に保存しない契約形態である。
ガードレール
AIモデルが有害な出力や操作をしないよう、応答を制限・遮断する仕組みの総称である。
フィッシングに強い認証
偽サイトに誘導されても認証情報を盗まれにくい認証方式である。FIDO2に対応したセキュリティキーやパスキーが代表例である。
OSSのメンテナー
オープンソースソフトウェアの開発と保守を担い、修正の取り込みやリリースを判断する立場の開発者である。
【参考リンク】
Anthropic|Cyber Verification Program 申請ポータル(外部)
AnthropicのCVPへの申請窓口。組織の審査と、区分ごとに求められるセキュリティ管理策の証明は、このポータルから手続きする。
Anthropic|Project Glasswing(外部)
重要なソフトウェアを守る組織にClaude Mythosを提供してきた取り組み。既存の参加組織はSpecialized Accessへ移る。
Claude ヘルプセンター(CVPの解説)(外部)
CVPの申請方法、区分ごとの詳しい要件、既存メンバーの扱いをまとめたAnthropicのヘルプ記事。申請前の確認に使える。
Claude ブログ(Comcast・Booz Allenの事例)(外部)
Glasswing参加企業のComcastとBooz Allenが、自社コードの防御にClaude Mythosをどう使ったかを紹介する。
【参考記事】
Developing Enterprise Frontier Safeguards with our customers(外部)
Anthropicが9月1日に発表したEFSの解説。監視用データを顧客管理のクラウドに置き、プライバシーと悪用検知を両立させる。
Google’s Fairwind Program: Cyber defense tools for trusted partners(外部)
Googleが2026年9月2日に発表した防御側向け制度。政府機関や重要インフラ事業者など650超の組織が参加するとしている。
Gemini 4 Argon: our next era of frontier intelligence(外部)
2026年9月30日のArgon発表。Fairwindの防御側にはサイバーのガードレールを外して先行提供し、のちに一般へ広げるとしている。
CyScenarioBench: Evaluating LLM Cyber Capabilities Through Scenario-Based Benchmarking(外部)
Irregularが開発した、シナリオ形式でLLMのサイバー能力を測るベンチマークの解説。Anthropicの区分別評価に使われた。


















