Anthropic הודיעה ב־6 באוקטובר 2026 על הרחבה משמעותית של תוכנית Cyber Verification Program (CVP), שנועדה לאפשר לאנשי אבטחת מידע מאומתים להשתמש ביכולות סייבר מתקדמות של מודלי Claude לצורכי הגנה, מחקר ותגובה לאירועים. המהלך משלב את הלקחים של Project Glasswing עם מסלול גישה רחב ומדורג יותר — אך אינו פותח את הכלים ללא מגבלות לכל משתמש.
לפי הודעת Anthropic, התוכנית החדשה כוללת שלוש רמות גישה, בהתאם לסוג הפעילות ולרמת האימות הנדרשת. החברה מציינת כי המשתתפים עשויים לקבל גישה למודלים החזקים שלה למשימות סייבר, לרבות Claude Opus 5.5, Claude Sonnet 5.5 ו-Claude Mythos 5.1, וכן לדגמים עתידיים.
מה השתנה בתוכנית?
עד כה הפעילה Anthropic כמה מסלולים מקבילים. Project Glasswing התמקד באיתור חולשות בתוכנות ובמערכות קריטיות, ואילו CVP סיפקה הקלות מסוימות במנגנוני החסימה לאנשי מקצוע מאומתים. כעת החברה מאחדת את העקרונות תחת תוכנית מדורגת:
- Defense: מיועד לצוותי הגנה, תגובה לאירועים וניתוח נוזקות.
- Red Team: מיועד לבדיקות חדירה מורשות ולתרגילי אבטחה בארגונים.
- Specialized: מסלול מצומצם יותר לעבודה על מערכות רגישות ותשתיות קריטיות, בכפוף לבדיקה מחמירה.
ההבדל החשוב הוא לא רק בעוצמת המודל, אלא גם בהקשר השימוש. יכולת שמסייעת לחוקר למצוא חולשה יכולה לשמש גם תוקף. לכן Anthropic אינה מציגה את התוכנית כגישה חופשית, אלא כמנגנון שמחבר בין אימות זהות, הרשאה, ניטור וגבולות שימוש.
המספרים מרשימים — אבל צריך לקרוא אותם בזהירות
Anthropic מדווחת כי שותפי Project Glasswing איתרו לפחות 129 אלף חולשות תוכנה מאומתות בין אפריל ליולי 2026, וכי יותר מ־33 אלף מהן סווגו עד כה כחולשות בדרגת חומרה גבוהה או קריטית. בנוסף, החברה טוענת כי סריקות קוד פתוח שביצעה בעצמה מצאו עוד כ־5,500 חולשות מאומתות בין אפריל לאוקטובר.
אלה נתוני החברה, וחלקם מבוססים על סקר של מספר מוגבל של שותפים. הם אינם מעידים שכל החולשות נוצלו בפועל, וגם לא שכל דיווח הוביל מיד לתיקון. עם זאת, הם ממחישים את היכולת של מודלים מתקדמים להגדיל מאוד את קצב הבדיקה והטריאז' של מאגרי קוד גדולים.
מה המשמעות לצוותי אבטחה בארגון?
השימוש המעשי אינו מסתכם ב"בקשו מה-AI למצוא פרצות". כדי לקבל תוצאה שימושית ובטוחה צריך תהליך עבודה מסודר:
- להגדיר מראש נכסים מורשים והיקף בדיקה ברור.
- להעביר כל ממצא לאימות אנושי ולשחזור מבוקר.
- להפריד בין סביבת ניסוי לבין מערכות ייצור.
- לתעד הרשאות, הנחיות למודל, תוצאות ופעולות תיקון.
- לתעדף לפי סיכון עסקי ולא רק לפי ציון חומרה אוטומטי.
ארגונים צריכים גם להיזהר מהעברת קוד, סודות או נתוני לקוחות לשירות חיצוני בלי בדיקת מדיניות, הסכמים והגדרות שמירת מידע. מודל מתקדם יכול לקצר חקירה, אך אינו מחליף בקרות גישה, הפרדת תפקידים ובדיקת עמיתים.
AI מגדיל את קצב העבודה — וגם את אחריות המפעיל
הרחבת CVP משקפת מגמה רחבה: אותם מודלים שמאיצים פיתוח תוכנה משמשים כעת גם לאיתור חולשות, ניתוח תקריות והפקת תיקונים. מבחינת מנהלי IT, השאלה המעשית היא כיצד לשלב אותם בלי ליצור ערוץ חדש לדליפת מידע או לפעולה לא מורשית.
במקביל לכלי AI, חשוב להמשיך לטפל בבקרות בסיסיות. לדוגמה, כאשר מתפרסמת חולשה פעילה במוצר תשתיתי, יש צורך במיפוי נכסים, צמצום חשיפה ועדכון מהיר — כפי שפירטנו בכתבה על הניצול הפעיל ב־Citrix NetScaler. גם ארכיטקטורה נכונה חשובה: Reverse Proxy, Firewall ו-WAF ממלאים תפקידים שונים ואינם תחליף זה לזה.
השורה התחתונה
Anthropic מרחיבה את הגישה ליכולות סייבר חזקות, אך שומרת על מודל של אימות והרשאות מדורגות. עבור צוותי הגנה זה עשוי להוסיף כוח משמעותי למחקר חולשות ולתגובה לאירועים. עבור הארגון, הערך יגיע רק כאשר הכלים ישולבו בתהליך מבוקר שבו אדם מאמת את הממצאים, הרשאות נרשמות והיקף הפעולה מוגדר מראש.
תמונת המחשה: נוצרה באמצעות AI עבור מערכת ITPortal.


