Anthropic が、サイバー検証プログラム(CVP)を作り直したと発表した。これまで脆弱性を探す共同事業の Project Glasswing の中だけで使ってきた Claude Mythos を、審査を通った外部の利用者に初めて提供する。CVP と Glasswing は1つの制度にまとまり、利用者は防御、レッドチーム、重要インフラの3段階に分かれる。
この発表で大事なのは、出したタイミングと方針の変化である。Anthropic は、自社で最もサイバー能力の高いモデルを、攻撃コードを作れるという理由で外に出してこなかった。ところが Glasswing で見つかった欠陥が実際に武器として使われた直後に、そのモデルを外へ出すことを決めた。危険な能力を閉じ込めておくやり方から、使う段階ごとに審査し、実時間で遮断しながら配るやり方に切り替えたことになる。
3段階の審査制で、Mythos を Glasswing の外へ
新しい CVP では、利用者を用途によって3つの段階に分ける。自社のシステムを守る防御、許可を得たうえで攻撃側の立場から試すレッドチーム、それに重要インフラである。Mythos を使えるかどうかは段階ごとの審査で決まり、使っている最中も監視され、不正な使い方は実時間で止められる。
これまで Mythos の能力が外に出るのは、Glasswing を通じた欠陥の報告という形だけだった。モデルそのものは Anthropic の手元に置き、成果である脆弱性の情報だけを開示先に渡していた。今回の統合で、審査を通った外部の組織は Mythos を自分で動かせるようになる。Anthropic が管理するのは、成果物ではなく、使う人と使う場面に移った。
引き金になったのは、公表の翌日の悪用
直前の出来事として、Rejetto HFS の件がある。The Register(10月3日)によれば、Glasswing 経由で Mythos が見つけた認証回避の欠陥 CVE-2026-61500 が、公表の翌日までに悪用された。リモートコード実行につながる重大な欠陥で、HFS 3.2.1 で修正されている。開示は9月30日だった。VulnCheck の Patrick Garrity によれば、10月1日の夕方には、中国発とみられる IP アドレスから米国と日本のサーバへの攻撃が始まっていた。Mythos と Glasswing がこれまでに見つけた CVE は286件で、悪用が確認されたのは同記事によればこれで2件目になる。
この件から分かるのは、モデルを閉じ込めても、見つかった欠陥の情報は外に出るということだ。公表から悪用までは1日もかからなかった。それなら、修正を当てる側にも同じ速さで発見の能力を渡したほうがよい。審査制での提供は、そう考えた結果と読める。
閉じ込めの価値は下がっていた
閉じ込めの効果そのものも、すでに薄れていた。Anthropic の Frontier Red Team は9月29日の報告で、Z.ai のオープンウェイト GLM-5.3 が、ExploitBench で攻撃コードを最後まで作ることに12%成功したと示した。Mythos Preview の14%に近い数字である。さらに、重みを書き換えて拒否を外すアブリテレーションを使えば、安全策は100%外れた。同じ水準の能力がオープンウェイトで出回り始めていて、Anthropic が Mythos を出さなくても、攻撃側の手に渡るのを止めることはできなくなっている。
一方で Anthropic は、出さない理由を公の場で説明したばかりだった。10月5日のニューヨーク市議会の公聴会では、Frontier Red Team を率いる Logan Graham が宣誓のうえで、攻撃コードを作る能力があるため Mythos Preview を一般に公開しなかったと述べている。今回の CVP も、一般公開ではない点ではこの説明と食い違わない。変わったのは、外に出すか出さないかの二択をやめ、誰に、どの段階まで渡すかを決める制度にしたことである。
フロンティア3社の型を、段階のある制度にした
能力の高いモデルを防御側に限って渡すやり方は、各社に広がっている。Google は Gemini 4 Argon を、サイバー防御の専門家に限った Fairwind Program でだけ提供している。OpenAI は、申し込み制の Daybreak Red と一般向けの Daybreak Blue に枠を分け、GPT-6.1 Sol は自社の Preparedness でサイバーが Critical と判定された。Anthropic の今回の発表は、この型を一歩進めて、用途による3段階と実時間の遮断という形で制度にしたものと言える。
OpenAI は最も能力の高いモデルの訓練と推論を止めている。そこへ Anthropic は、Mythos を審査つきで外に出した。危険な能力の扱いについて、2社のとる道はこれまでで最も大きく分かれた。
制度が機能するかを測る材料
この方針がうまくいくかどうかは、審査と遮断が実際に働くかにかかっている。注目すべき点は3つある。1つ目は、審査を通った利用者の中から、Rejetto HFS のように悪用につながる事例が出るかどうか。2つ目は、Anthropic が遮断した件数や事例を公表するかどうか。3つ目は、OpenAI の GPT-6 Cyber や Google の Fairwind の一般提供が、同じように審査の段階を設けた形で出てくるかどうかである。モデルを閉じ込めることから、使い方を管理することへの移行が本当に防御側を速くするのか。その答えは、次に Mythos が見つけた欠陥が公表されたときに分かる。




