Anthropic이 2026년 10월 6일 Cyber Verification Program(CVP)을 확대했다. CVP는 검증된 보안 전문가와 조직이 Claude의 고급 사이버 기능을 사용할 수 있도록 신청 자격과 안전 통제를 확인하는 프로그램이다. 이번 개편은 Defense Access, Red Team Access, Specialized Access의 세 단계로 구성된다. 각 단계에는 Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1을 포함한 최신 모델이 제공된다. 출처

방어·모의 공격·고위험 시스템으로 나눈 세 단계

Defense Access는 보안관제센터 운영, 사고 대응, 악성코드 역분석, 취약점 분석과 검증 같은 방어 업무가 대상이다. 자체 시스템이나 유지 관리하는 시스템을 보호하는 기업·비영리단체·대학·정부기관의 보안팀, 병원과 지방 공공시설 같은 중요 기반시설 운영자, 소규모 보안회사, 오픈소스 유지관리자, 취약점 신고 이력이 있는 개인 연구자가 신청할 수 있다. Anthropic은 많은 방어 조직이 이 단계에 해당할 것으로 보고 며칠 안에 신청 결과를 알리는 것을 목표로 한다. 출처

Red Team Access는 허가받은 침투 시험과 레드팀 업무까지 포함한다. 레드팀은 실제 공격을 가정해 조직의 보안 취약점을 찾는 시험 조직을 말한다. 이 단계는 조직만 신청할 수 있으며, 자체 또는 명시적으로 허가받은 시스템만 시험해야 한다. 심사에는 몇 주가 걸릴 수 있고, 심사 중에는 Defense Access가 제공된다. 랜섬웨어 배포, 물리 시스템 손상, 고위험 안전 시스템 침투처럼 물리적 피해나 대규모 장애로 이어질 수 있는 작업은 계속 실시간으로 차단된다. 출처

Specialized Access는 항공 운항, 전력망, 통신망, 은행 간 송금, 정부 행정망처럼 사람의 생명이나 시장에 영향을 줄 수 있는 안전 시스템을 시험할 권한이 있는 일부 검증 조직을 위한 단계다. 사이버 작업 차단이 가장 적고, Anthropic이 미국 정부와 협력해 신청 조직을 심층 검토한다. 기존 Project Glasswing 참여 조직은 이 단계로 옮겨가며 현재 모델 사용을 위한 재승인은 필요하지 않다. 출처

데이터 보관과 일반 Claude의 범위

CVP 참여 조직에는 오용 감시를 위한 데이터 보관이 요구된다. Anthropic은 데이터 비보관과 강화된 안전장치를 결합한 Enterprise Frontier Safeguards(EFS)를 2026년 가을 후반에 제공할 계획이라고 밝혔다. EFS가 준비될 때까지 Claude Fable 5.1 또는 Claude Mythos 5.1의 데이터 비보관 자격을 이미 갖춘 조직은 같은 조건으로 CVP를 사용할 수 있다. 출처

일반 제공 모델에서도 코드 검토, 알려진 문제 패치, 소유한 소스 코드의 취약점 탐색, 보안 경보 분류 작업을 계속 수행할 수 있다. CVP는 합법적인 보안 업무가 일반 모델의 보수적인 사이버 안전장치에 막히는 경우를 줄이면서, 업무 범위에 맞춰 더 높은 접근 수준을 제공한다. 출처

신청과 지원 플랫폼

신청 과정에서는 지원자를 검증하고, 원하는 단계에 필요한 보안 통제를 갖췄다는 증빙을 요청한다. 기존 CVP 회원은 이전 모델의 설정을 유지하며, 새 프로그램의 세 모델 접근 권한은 자동 평가된다. 승인 뒤에는 관리자가 지정한 워크스페이스에 권한을 배정해야 한다. 출처

CVP는 Claude Platform, Google Cloud의 Vertex AI, Microsoft Foundry에서 제공된다. Amazon Bedrock에서는 EFS 대상 자격을 갖춘 고객만 이용할 수 있다. 출처