A Anthropic alargou o acesso ao Claude Mythos, o seu modelo mais vocacionado para cibersegurança. O anúncio, a 6 de Outubro, reorganizou o Cyber Verification Program (CVP) em três níveis — e todos incluem o Mythos 5.1, o Opus 5.5 e o Sonnet 5.5.
O CVP dá a profissionais e organizações verificados acesso às capacidades que as salvaguardas dos modelos de uso geral cortam: resposta a incidentes, análise de malware, validação de vulnerabilidades e, nos níveis superiores, testes de intrusão autorizados.
A medida é justificada com o balanço do Projecto Glasswing, que desde Abril deu o Mythos a cerca de 50 parceiros responsáveis por software crítico. Entre Abril e Julho, esses parceiros localizaram «pelo menos 129 mil» vulnerabilidades verificadas; o varrimento de código aberto da empresa encontrou mais 5 500 até Outubro.
Mais de 33 mil foram classificadas como graves ou críticas. A própria Anthropic admite que são um sub-registo — vêm de um inquérito a parte dos parceiros — e estima que o impacto real seja «pelo menos cinco vezes superior».
| Falhas verificadas pelos parceiros (Abr–Jul) | pelo menos 129 000 |
|---|---|
| Varrimento de código aberto (Abr–Out) | mais 5 500 |
| Classificadas como graves ou críticas | mais de 33 000 |
| Estimativa da empresa para o total real | pelo menos cinco vezes o reportado |
| Patamares do programa | três (Defense, Red Team e Specialized) |
| Modelos incluídos em todos | Claude Mythos 5.1, Opus 5.5 e Sonnet 5.5 |
| Anúncio | 6 de Outubro de 2026 |
O que o Glasswing mudou
O Glasswing arrancou depois de a empresa apresentar o Claude Mythos Preview, em Abril, e de o anúncio levantar receios de que a IA explorasse software antes de ele estar corrigido. A ideia era dar a vantagem aos defensores primeiro — e, segundo a empresa, algumas organizações viram o ritmo de descoberta aumentar mais de dez vezes.
No primeiro balanço, em Maio, a Anthropic deu exemplos: a Cloudflare encontrou 2 000 falhas nos seus sistemas críticos, 400 das quais graves ou críticas, e a Mozilla corrigiu 271 problemas no Firefox 150, mais de dez vezes os do modelo anterior.
Um dos casos citados foi uma falha na wolfSSL, biblioteca de criptografia usada por milhares de milhões de dispositivos, que permitiria forjar certificados: já foi corrigida (CVE-2026-5194).
O que os primeiros meses também mostraram foi um desequilíbrio: encontrar falhas deixou de ser o passo lento; corrigi-las continua a ser. Menos de metade dos parceiros indicou quantas falhas já corrigiu, e a empresa admite que a taxa de correcção está subestimada. Já em Maio, alguns mantenedores de código aberto pediram-lhe para abrandar as divulgações: não conseguiam acompanhar.
Três patamares de acesso
No patamar Defense, o trabalho é de defesa. Podem candidatar-se equipas de segurança, operadores de infraestruturas críticas — de hospitais a serviços municipais —, responsáveis por código aberto e investigadores com historial; para candidaturas individuais é o único nível. A resposta demora cerca de sete dias úteis.
O patamar Red Team acrescenta testes de intrusão e ataques autorizados, só para organizações e com semanas de revisão. Continuam bloqueadas acções capazes de causar dano físico ou perturbação em massa, como instalar ransomware.
No topo, o Specialized tem menos bloqueios e é reservado a organizações autorizadas a testar sistemas que podem afectar pessoas ou mercados: sistemas de voo, redes eléctricas, telecomunicações, pagamentos interbancários ou redes administrativas do Estado. Cada uma é avaliada em profundidade, em conjunto com o governo dos Estados Unidos.
O que fica por provar
A tensão de fundo é o duplo uso: as mesmas capacidades que corrigem uma falha servem para a explorar. Na CyScenarioBench, o teste da própria empresa, o modelo sem acesso foi bloqueado no primeiro pedido; no Defense, 46 de 50 tentativas foram bloqueadas a meio; no Red Team, completou 34 — a mesma taxa do modelo sem salvaguardas.
A adesão exige retenção de dados para vigilância de abusos — e, a partir do fim deste outono, as organizações elegíveis poderão guardá-los em infraestrutura própria, promete a empresa. O acesso está na plataforma da Anthropic, na Google Cloud, na Microsoft Foundry e, com condições, na Amazon.
E o que não muda: a família Mythos continua sem lançamento geral. A Anthropic diz que ninguém — incluindo ela — tem salvaguardas suficientemente fortes para a soltar, e promete alargar o Glasswing a governos aliados.
💬 Comentários
Nenhum comentário ainda. Sê o primeiro a comentar!