Anthropic heeft op 6 oktober de toegang tot Claude voor beveiligingsonderzoek verruimd. Ook kleinere beveiligingsbedrijven, beheerders van opensourcesoftware en onderzoekers met aantoonbaar eerder gevonden lekken kunnen toelating aanvragen. Na goedkeuring krijgen zij modellen, waaronder Mythos 5.1, met minder automatische blokkades voor hun toegestane werk. Dat kan verschil maken wanneer iemand een gevonden lek wil controleren en de gewone assistent zo'n opdracht weigert. Het is toegang na beoordeling, geen algemene ontgrendeling voor alle Claude-abonnees.

Vooral bij Mythos verandert de kring van mogelijke gebruikers. Bij de start van Project Glasswing op 7 april werkte Anthropic met twaalf genoemde partners, waaronder grote technologiebedrijven, een bank en de Linux Foundation. Daarnaast kregen meer dan veertig organisaties die belangrijke software-infrastructuur onderhouden toegang tot Mythos Preview. Dat was een geselecteerde groep. Het nieuwe programma brengt die route samen met de bestaande toegang tot Opus en Sonnet voor gecontroleerde beveiligingsteams.

Aanvragen kan, maar toegang is geen vrijbrief

Claude is beschikbaar in Nederland en België. Die landenlijst is geen garantie op deze bijzondere toelating. Een zelfstandige onderzoeker komt alleen voor het defensieve niveau in aanmerking en heeft een betaald abonnement nodig. De uitgebreidere toestemming voor aanvalstests is uitsluitend voor organisaties. Ook daar mag alleen worden getest op systemen waarvoor toestemming bestaat. Anthropic kan een verleende toegang beperken of intrekken. Voor organisaties met bestaande toelating blijft het gebruik van hun huidige modellen onder de bestaande voorwaarden werken. Wie nu alleen eigen programmeercode controleert of bekende fouten repareert, kan dat bovendien al met de algemeen beschikbare Claude-versies doen.

De nieuwe ruimte vraagt ook meer organisatie rond het werk. Voor individuele deelnemers worden alle opdrachten bewaard en gemonitord; gebruik zonder gegevensbewaring is voor hen uitgesloten. Hun toegang mag niet met anderen worden gedeeld. Vanaf 15 december moet de accountbeveiliging bestand zijn tegen phishing, bijvoorbeeld met een passkey of fysieke beveiligingssleutel. Losse langdurige API-sleutels, waarmee software toegang krijgt, zijn vanaf die datum niet toegestaan. Nieuwe teams voor aanvalstests moeten al dergelijke sterke aanmeldbeveiliging gebruiken en werken vanaf apparaten die hun organisatie beheert. Een privé-laptop en een gedeeld account voldoen daar dus niet. Minder blokkades betekenen geen verdwijnen van beveiligingseisen.

Vertrouwelijke werkgegevens blijven een beslispunt

Voor bedrijven die klantgegevens of gevoelige programmacode willen onderzoeken, is van belang waar het bewaarde materiaal terechtkomt. Anthropic heeft op 1 september een oplossing aangekondigd waarbij organisaties hun onderzoeksverkeer in hun eigen cloudomgeving kunnen bewaren, onder eigen sleutels en toegangsregels. Automatische controles blijven bestaan; bij een waarschuwing beoordeelt de klant het materiaal en is menselijke beoordeling door Anthropic niet vereist. Die oplossing, Enterprise Frontier Safeguards, wordt nog voor later dit najaar voorzien. Het is dus geen reeds beschikbare privacygarantie voor iedere nieuwe deelnemer.

Sommige bestaande organisaties met een uitzondering voor Fable of Mythos mogen intussen zonder gegevensbewaring blijven werken. Die uitzondering maakt de algemene bewaarplicht niet optioneel voor een nieuwe zelfstandige deelnemer. Onze afweging: voor een onderzoeker wiens toegestane werk steeds wordt geblokkeerd, ontstaat een concrete aanvraagroute, maar de bewaarplicht hoort bij die keuze. Voor een team met vertrouwelijke klantinformatie moet eerst duidelijk zijn of de toegangs- en gegevensvoorwaarden bij het werk passen. Alleen een hoger toegangsniveau aanvragen lost die gegevensvraag niet op.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze