A Anthropic anunciou em 6 de outubro de 2026 a ampliação do Cyber Verification Program (CVP), iniciativa criada para oferecer recursos avançados de inteligência artificial a profissionais e organizações autorizadas de segurança cibernética. A proposta é permitir o uso de modelos mais capazes em atividades de defesa, testes controlados e análise de ambientes críticos, sem liberar indistintamente ferramentas que possam aumentar o risco de ataques.
De acordo com a Anthropic, o programa passou a ser estruturado em três níveis de acesso. A divisão considera o tipo de trabalho realizado, os controles de segurança disponíveis e o potencial de impacto associado às atividades. Com isso, a empresa busca diferenciar o uso defensivo da inteligência artificial de operações autorizadas de simulação e de tarefas realizadas em setores considerados estratégicos.
Três níveis de acesso para diferentes atividades
O primeiro nível, chamado Defense Access, é voltado a ações defensivas. Entre os exemplos apresentados estão a resposta a incidentes, a análise de malware e a identificação de vulnerabilidades. Nesse formato, a inteligência artificial pode apoiar equipes que investigam ameaças, avaliam falhas e trabalham para reduzir a exposição de sistemas próprios ou administrados por organizações autorizadas.
O Red Team Access atende a outro tipo de necessidade. Essa modalidade permite testes de intrusão e avaliações autorizadas em sistemas próprios ou de clientes. A finalidade é simular técnicas de ataque dentro de limites previamente definidos, ajudando a identificar pontos fracos antes que eles sejam explorados em situações reais. O acesso, portanto, não é apresentado como uma autorização geral para atuar em qualquer ambiente, mas como parte de trabalhos verificados.
Já o Specialized Access é reservado a organizações verificadas que operam em ambientes considerados críticos. A lista citada pela Anthropic inclui redes elétricas, telecomunicações, sistemas de aviação, infraestrutura bancária e redes administrativas governamentais. Esses setores concentram serviços essenciais e, por isso, uma falha ou interrupção pode produzir efeitos além de uma única empresa ou aplicação.
O desafio do uso dual da inteligência artificial
A expansão do programa ocorre em um contexto de uso dual da IA. Os mesmos modelos capazes de localizar vulnerabilidades, interpretar códigos e apoiar a correção de falhas também podem ser utilizados para acelerar a identificação de pontos fracos por agentes maliciosos. O desafio para as empresas do setor é ampliar a utilidade dessas ferramentas sem transformar capacidades avançadas em instrumentos de ataque indiscriminado.
Segundo a Anthropic, os controles do CVP foram desenhados para liberar recursos adicionais apenas a equipes verificadas. A empresa também afirma que mantém bloqueios para ações que possam causar danos físicos, interrupções em massa ou implantação de ransomware. A combinação entre verificação de usuários, níveis de acesso e restrições técnicas representa uma tentativa de tratar a cibersegurança como uma área que exige critérios diferentes dos aplicados a usos gerais de modelos de inteligência artificial.
Na prática, o modelo coloca a confiança institucional no centro do acesso. Não basta apenas demonstrar interesse em utilizar uma ferramenta para testes ou defesa: a organização precisa se enquadrar nos critérios do programa e operar dentro de controles compatíveis com o risco da atividade. Essa abordagem também pode influenciar a forma como provedores de IA estruturam produtos destinados a empresas de segurança, governos e operadores de infraestrutura crítica.
Project Glasswing mede a descoberta de vulnerabilidades
Os resultados divulgados pela Anthropic também estão relacionados ao Project Glasswing, iniciativa apresentada pela empresa para apoiar a proteção de softwares críticos na era da inteligência artificial. Conforme a página institucional do Project Glasswing, a proposta envolve o uso de modelos de IA na identificação de vulnerabilidades em softwares utilizados por organizações e setores relevantes.
A Anthropic informa que parceiros do projeto identificaram pelo menos 129 mil vulnerabilidades verificadas entre abril e julho de 2026. Mais de 33 mil dessas falhas foram classificadas como críticas ou de alta severidade. Os números, entretanto, devem ser interpretados dentro das limitações indicadas pela própria empresa: os dados são parciais e baseados nas informações fornecidas pelos parceiros do programa.
Mesmo com essa ressalva, os dados ilustram a escala potencial do uso de modelos de IA na análise de software. A automação pode ajudar equipes a examinar grandes volumes de código e priorizar problemas que exigem correção. Ao mesmo tempo, a capacidade de encontrar falhas com maior velocidade reforça a necessidade de manter controles sobre quem acessa os recursos e em quais ambientes eles podem ser aplicados.
Uma mudança na forma de liberar capacidades de IA
A ampliação do Cyber Verification Program indica uma tentativa de substituir salvaguardas uniformes por permissões graduadas. Em vez de tratar todos os usuários da mesma maneira, a Anthropic diferencia profissionais de defesa, equipes de testes ofensivos autorizados e organizações responsáveis por infraestruturas críticas.
O modelo não elimina o risco associado ao uso de inteligência artificial em cibersegurança, mas estabelece uma estrutura para administrá-lo. O avanço do programa deverá ser acompanhado pela capacidade das organizações de comprovar sua legitimidade, proteger os ambientes avaliados e responder por eventuais abusos. Para o mercado, a iniciativa reforça que o acesso a modelos mais avançados tende a ser cada vez mais condicionado à finalidade, ao setor de atuação e ao nível de controle apresentado pelo usuário.
