앤트로픽, 사이버 검증 프로그램 3단계로 확대

앤트로픽이 2026년 10월 6일 사이버 검증 프로그램을 방어·침투 테스트·고위험 시스템 검증의 세 단계로 확대했다. 기존 프로젝트 글래스윙을 통합하며, 업무별 승인 범위와 플랫폼별 이용 조건을 구분했다.

앤트로픽은 2026년 10월 6일 사이버 검증 프로그램(Cyber Verification Program·CVP)을 세 단계로 확대했다. 방어 업무를 위한 Defense Access, 승인된 시스템의 침투 테스트를 위한 Red Team Access, 고위험 안전 시스템을 다루는 Specialized Access로 구분한다. 대상 모델에는 Claude Opus 5.5, Sonnet 5.5, Mythos 5.1이 포함된다.

이번 개편은 기존 프로젝트 글래스윙(Project Glasswing)과 CVP를 하나의 확대 프로그램으로 통합하는 변화다. 보안팀뿐 아니라 취약점 신고 실적이 있는 개인 연구자와 오픈소스 관리자도 Defense Access를 신청할 수 있다. 고급 Claude 모델을 보안 업무에 활용하려는 이용자에게는 자신이 수행할 작업의 승인 범위와 데이터 보관 조건, 이용 플랫폼을 함께 확인해야 한다는 점이 중요하다.

Program Expansion

확대된 CVP는 보안 작업의 성격에 따라 접근 단계를 나눈다. 사고 대응이나 취약점 검증을 수행하는 경우, 승인된 시스템에 침투 테스트를 진행하는 경우, 전력망과 같은 고위험 시스템을 테스트하는 경우에 각각 다른 접근 범위를 적용한다.

모델이 프로그램의 대상에 포함됐다는 사실과 특정 이용자가 해당 작업을 수행할 권한을 얻는 것은 구분해서 볼 필요가 있다. 이번 발표의 핵심은 대상 모델 목록과 함께 업무별 접근 범위, 신청 대상, 검토 조건을 제시했다는 데 있다.

Access Levels

Defense Access는 사고 대응, 악성코드 역분석, 취약점 검증 등 방어 업무를 대상으로 한다. 역분석은 악성코드가 어떻게 작동하는지 분석하는 작업이다. 취약점 신고 실적이 있는 개인 연구자와 오픈소스 관리자도 이 단계의 신청 대상에 포함된다.

Red Team Access는 승인된 시스템의 침투 테스트를 추가로 허용한다. 침투 테스트는 허가받은 시스템의 보안 약점을 점검하는 작업이다. 개인 연구자는 이 단계의 대상이 아니며, 물리적 피해나 대규모 장애를 일으킬 수 있는 행동에 대한 차단은 유지된다.

Specialized Access는 전력망·통신망 등 고위험 안전 시스템을 테스트할 권한이 있는 제한된 조직을 대상으로 한다. 이 단계에는 미국 정부와 협력한 심층 검토가 적용된다. 따라서 조직이 수행하려는 테스트의 대상과 권한이 접근 단계 판단에서 중요한 확인 사항이다.

Platforms and Data

CVP는 Claude Platform, Google Cloud Vertex AI, Microsoft Foundry에서 제공된다. Amazon Bedrock에서는 Enterprise Frontier Safeguards 대상 고객으로 이용 범위가 제한된다. 같은 프로그램이라도 플랫폼에 따라 이용 조건에 차이가 있으므로, 도입을 검토하는 조직은 자신이 사용하는 환경의 조건을 확인할 필요가 있다.

프로그램은 오용 감시를 위한 데이터 보관을 요구한다. 다만 EFS 출시 전까지는 Fable 5.1 또는 Mythos 5.1의 무보관 접근권한이 있는 조직에 CVP 무보관 이용 예외를 둔다. 무보관 이용은 데이터를 보관하지 않는 조건의 이용을 뜻한다. 이 예외는 기존 권한과 적용 시점에 조건이 붙어 있어, 모든 참여 조직에 공통으로 적용되는 것으로 해석해서는 안 된다.

Program Background

기존 프로젝트 글래스윙과 CVP는 이번 개편을 통해 하나의 확대 프로그램으로 통합된다. 글래스윙의 기존 참여자는 Specialized Access로 전환하며, 현재 모델에 대해서는 재승인을 받을 필요가 없다.

이 전환 조건은 기존 참여자가 확인해야 할 구체적인 변화다. 다만 현재 모델에 대한 재승인 면제라는 범위에 맞춰 이해해야 한다. 이를 앞으로 이용할 모든 모델이나 모든 작업에 대한 포괄적인 승인으로 받아들이는 것은 발표 내용의 범위를 넘어선다.

What to Watch

이번 개편은 방어 업무를 수행하는 개인 연구자와 오픈소스 관리자에게도 신청 경로를 제시했다는 의미가 있다. 동시에 침투 테스트와 고위험 시스템 검증에는 별도의 대상 제한과 검토 조건을 둔다. 접근 확대의 실질적인 효과를 살피려면 모델의 성능뿐 아니라 이용자가 승인받은 업무 범위를 함께 봐야 한다.

도입을 검토하는 보안팀의 확인 사항은 구체적이다. 수행할 작업에 맞는 접근 단계, 테스트 대상에 대한 권한, 플랫폼별 이용 조건, 데이터 보관 요구를 점검해야 한다. 특히 기존 무보관 권한이 있는 조직은 예외의 적용 조건과 EFS 출시 전이라는 시점 제한을 확인할 필요가 있다. 이러한 조건이 실제 보안 업무와 맞는지가 활용 여부를 판단하는 기준이 될 수 있다.

Sources