La compañía fusionó dos programas previos en una estructura escalonada que permite operaciones ofensivas verificadas, desde análisis de malware hasta pruebas en infraestructura crítica.
Anthropic anunció esta semana una reestructuración completa de su programa de verificación para uso de Claude en ciberseguridad ofensiva. El nuevo Cyber Verification Program (CVP) reemplaza el esquema binario anterior — acceso total o bloqueo total — por tres niveles diferenciados que ajustan las capacidades del modelo según el perfil del usuario y el tipo de sistema bajo prueba. La estructura fusiona Project Glasswing, el programa piloto que operó entre abril y julio de 2026, con el CVP original en una única vía de acceso que ahora cubre desde operaciones defensivas básicas hasta pruebas en sistemas donde un error puede causar daño físico o colapso de mercados.
El problema que Anthropic intenta resolver es estructural: los modelos como Claude Opus 5.5, Claude Sonnet 5.5, Claude Fable 5.1 y Claude Mythos 5.1 vienen configurados por defecto con restricciones que bloquean casi cualquier tarea ofensiva, una configuración segura para el público general pero que dificulta el trabajo legítimo de equipos de seguridad. La misma capacidad que permite a un investigador validar una vulnerabilidad crítica puede ser usada por un atacante para explotarla. La respuesta de Anthropic no es eliminar las restricciones sino calibrarlas según quién solicita acceso y para qué tipo de operación.
Cómo funciona cada nivel de acceso y quién califica para cada uno
Defense Access es el nivel base y cubre operaciones de seguridad, respuesta a incidentes, ingeniería inversa de malware y validación de vulnerabilidades. El umbral de entrada es deliberadamente bajo: hospitales regionales, servicios públicos municipales, mantenedores de proyectos de código abierto e investigadores individuales con trayectoria verificable pueden calificar. Anthropic indica que las solicitudes en este nivel se procesan en días, no en semanas. En pruebas internas con el benchmark CyScenarioBench, Claude Opus 5.5 en Defense Access bloqueó 46 de 50 intentos de tareas ofensivas mientras permitió cuatro tareas genuinamente complejas, un balance que refleja el diseño del nivel.
Red Team Access sube la apuesta: permite pruebas de penetración autorizadas, pero solo a organizaciones que pueden demostrar que tienen autorización explícita para probar los sistemas en cuestión. Incluso en este nivel, los bloqueos en tiempo real permanecen activos para cualquier operación que pueda causar daño físico o disrupción masiva, como despliegue de ransomware o ataques a sistemas de seguridad de alto riesgo. Las solicitudes aquí toman semanas de revisión. En el mismo benchmark interno, Claude Opus 5.5 con acceso Red Team completó 34 de 50 tareas sin bloqueos, la misma tasa de éxito que el modelo alcanza sin restricciones, lo que indica que las barreras se retiran casi por completo para usuarios verificados en este nivel.
Specialized Access es el nivel más restringido, reservado para organizaciones que prueban sistemas críticos: sistemas de vuelo, redes eléctricas, infraestructura de transferencias interbancarias. Cada solicitud pasa por revisión conjunta con el gobierno estadounidense. Los miembros existentes de Project Glasswing migran automáticamente a este nivel sin necesidad de reaplicar. Este es el punto donde el control de acceso comercial a IA alcanza su máxima rigidez actual.
El volumen de vulnerabilidades descubiertas bajo el programa piloto
Entre abril y julio de 2026, los socios de Project Glasswing descubrieron al menos 129,000 vulnerabilidades de software verificadas. De ese total, más de 33,000 fueron calificadas como críticas o de alta severidad. Anthropic aclara que estas cifras provienen de respuestas parciales de un subconjunto de socios, lo que sugiere que el número real es mayor. Entre abril y octubre de 2026, la propia Anthropic encontró 5,500 vulnerabilidades adicionales a través de esfuerzos de escaneo de código abierto. Varios socios reportaron que tareas que habrían tomado meses o años se completaron en una fracción de ese tiempo con asistencia del modelo.
Estos números no son solo un indicador de capacidad técnica del modelo, sino de velocidad operativa. Si los defensores pueden identificar y remediar vulnerabilidades a un ritmo que antes era imposible, la ventaja temporal de los atacantes se reduce. La pregunta abierta es si ese ritmo se sostiene cuando el acceso se amplía más allá del grupo piloto inicial y si los atacantes también aceleran su propio ciclo de descubrimiento y explotación con herramientas similares.
Por qué esto importa en América Latina, donde la brecha de capacidades es estructural
El acceso diferenciado a herramientas de IA ofensiva tiene implicancias directas para la región. América Latina enfrenta una brecha persistente en capacidades de ciberseguridad: equipos de seguridad con presupuestos limitados, dependencia de proveedores externos para auditorías, y una superficie de ataque en expansión por digitalización acelerada de servicios públicos y financieros. Un programa como el CVP de Anthropic, con un nivel de entrada accesible para hospitales regionales, servicios públicos municipales y mantenedores de código abierto, podría nivelar parcialmente esa brecha si las organizaciones latinoamericanas califican y adoptan el acceso.
El problema es que la verificación de identidad y trayectoria que Anthropic requiere para Defense Access puede ser más difícil de cumplir para organizaciones en países donde los registros formales de trabajo en seguridad son menos estandarizados o donde la comunidad de seguridad opera de manera más fragmentada. Si el proceso de verificación favorece estructuralmente a organizaciones con presencia en Estados Unidos o Europa, el acceso diferenciado podría ampliar la brecha en lugar de cerrarla. No hay datos públicos todavía sobre cuántas solicitudes de América Latina han sido aprobadas ni en qué niveles.
Nuestro análisis
Lo que Anthropic está construyendo no es solo un sistema de permisos más granular, es un intento de resolver el problema de uso dual en IA sin recurrir a un bloqueo total que inutilice la herramienta para defensores legítimos. El enfoque de tres niveles reconoce que no todos los usos ofensivos de IA tienen el mismo riesgo y que el control de acceso tiene que escalar con ese riesgo. El benchmark interno muestra que el sistema funciona como se diseñó: Defense Access bloquea la mayoría de las tareas ofensivas pero deja pasar las más complejas, Red Team Access elimina casi todos los bloqueos para usuarios verificados, y Specialized Access opera sin restricciones bajo supervisión gubernamental.
El volumen de vulnerabilidades descubiertas bajo Project Glasswing — 129,000 en tres meses, con más de 33,000 críticas o de alta severidad — sugiere que el modelo tiene capacidad real de acelerar el trabajo defensivo a escala. Pero esos números también plantean una pregunta que Anthropic no responde en el anuncio: ¿cuántas de esas vulnerabilidades ya estaban siendo explotadas en la práctica antes de ser descubiertas? Si el modelo está encontrando fallas que los atacantes ya conocían, el impacto defensivo es limitado. Si está descubriendo fallas antes que los atacantes, el impacto es significativo. No hay datos públicos que permitan distinguir entre ambos escenarios todavía. La prueba real del programa no está en el benchmark interno de Anthropic sino en cómo se comporta cuando cientos de equipos de seguridad empiezan a usarlo en condiciones operativas reales, con presupuestos ajustados, plazos cortos y sistemas heredados que no fueron diseñados para ser auditados a esta velocidad. ¿Qué pasa cuando la velocidad de descubrimiento supera la capacidad de remediación de las organizaciones que no tienen recursos para parchear a ese ritmo?