Saltar al contenido
Ciberseguridad

Anthropic amplía el acceso a Claude para ciberseguridad con tres niveles de permisos

Tres niveles permiten trabajos distintos con los mismos modelos. Los controles de cuentas y retención de datos condicionan el acceso.

por Gerardo Pavez
Cables de plástico azul con puntas blancas conectadas al servidor y proporcionan acceso a la información
Foto de Brett Sayles en Pexels

Anthropic amplió el 6 de octubre de 2026 su Cyber Verification Program (CVP), que permite a profesionales verificados usar Claude en tareas de ciberseguridad con menos bloqueos. El programa integra Project Glasswing y establece tres niveles de permisos, según el trabajo autorizado y los controles de seguridad de cada participante.

Todos los niveles incluyen Claude Opus 5.5, Claude Sonnet 5.5 y Claude Mythos 5.1, además de futuros modelos, según el centro de ayuda de Anthropic. La diferencia entre niveles está en las actividades que los filtros dejan realizar.

La ampliación concreta el acceso a modelos de la familia Mythos que la empresa había adelantado en agosto, cuando incorporó Mythos 5 a Claude Security. Aquella herramienta entregaba hallazgos y parches sugeridos; el CVP regula permisos para trabajos de seguridad más amplios.

Tres niveles según el trabajo autorizado

El anuncio distingue estos alcances y participantes:

Niveles del Cyber Verification Program anunciados el 6 de octubre de 2026
NivelTrabajo autorizadoParticipantes
Defense AccessRespuesta a incidentes, análisis de malware y validación de vulnerabilidadesOrganizaciones, mantenedores e investigadores con antecedentes de vulnerabilidades reportadas
Red Team AccessTrabajo defensivo y pruebas de penetración autorizadasSolo organizaciones
Specialized AccessPruebas en sistemas cuyo fallo puede afectar vidas o mercadosGrupo limitado de organizaciones verificadas

Red Team conserva bloqueos sobre acciones que puedan causar daños físicos o interrupciones masivas, incluidas pruebas en sistemas de seguridad de alto riesgo.

El nivel Specialized exige una revisión en colaboración con el gobierno de Estados Unidos. Los miembros de Glasswing pasarán a ese nivel sin repetir la aprobación para los modelos actuales.

Las credenciales tienen una fecha límite

Los requisitos publicados por Anthropic obligan a identificar a cada usuario aprobado, prohíben compartir cuentas o sesiones y exigen un contacto de seguridad para las organizaciones.

Defense Access tiene una transición hasta el 15 de diciembre de 2026 para adoptar autenticación multifactor resistente al phishing y dejar de usar credenciales estáticas de larga duración. Se admiten, entre otras opciones, llaves de seguridad y passkeys. Durante la transición, las claves de API permitidas deben guardarse de forma segura y reemplazarse al menos cada siete días.

Red Team y Specialized exigen autenticación resistente al phishing y credenciales de corta duración desde el acceso. Ambos parten de un máximo de 25 usuarios aprobados, con posibilidad de solicitar más, y requieren dispositivos controlados por la organización. Specialized añade el inicio de sesión único con identidades del dominio de la entidad.

La retención de datos cambia según el participante

El centro de ayuda indica que el CVP requiere conservar datos para vigilar usos indebidos. Mientras llega Enterprise Frontier Safeguards (EFS), las organizaciones que ya tienen una exención de retención para Fable o Mythos pueden mantenerla en el programa.

Para investigadores individuales, los requisitos son distintos: todo el tráfico se conserva y supervisa, y la retención cero no está disponible.

Las solicitudes individuales requieren un plan de pago. En Pro, Mythos 5.1 usa créditos adicionales; en Max comparte con Fable hasta el 50% del límite semanal, dentro del cupo general.

EFS, anunciado el 1 de septiembre, está previsto para un despliegue por fases durante el otoño boreal de 2026. Según Anthropic, permitirá a clientes elegibles guardar los datos de actividad en su propia infraestructura de nube, con claves de cifrado, políticas de acceso y registros de auditoría bajo su control.

El diseño mantiene el análisis automatizado de señales de abuso. Las alertas se enviarán al cliente para que su equipo las revise, sin requerir revisión humana de empleados de Anthropic. La empresa no cobra por EFS; si el cliente utiliza su propia nube, el proveedor factura almacenamiento y operaciones asociadas.

Para los equipos de seguridad, estos requisitos vinculan los permisos de Claude con decisiones sobre quién puede usarlo, cómo se protege su cuenta y quién custodia los registros de actividad.

Fuentes: 1, 2, 3, 4

Gerardo Pavez imagen de perfil
por Gerardo Pavez

Redactor y creador de contenido especializado en deportes y tecnología. Apasionado por todo lo que ocurre dentro y fuera de la cancha.

Leer más de Tecnología y Ciencia