Zwischen April und Juli 2026 haben Partner von Project Glasswing nach Angaben von Anthropic mindestens 129.000 verifizierte Software-Schwachstellen aufgedeckt. Die Zahl stammt aus einem Beitrag, den Anthropic am 6. Oktober 2026 im eigenen Unternehmensblog veröffentlicht hat; Programmbeschreibung, Testergebnisse und Wirkungszahlen in diesem Artikel sind also Angaben des Anbieters selbst. Anlass ist eine strukturelle Änderung: Das Cyber Verification Program (CVP) des Unternehmens wird auf drei Zugangsstufen umgestellt und mit Project Glasswing zu einem gemeinsamen Angebot zusammengeführt.
Bisher liefen dafür zwei getrennte Programme. Über Project Glasswing erhielten Organisationen, die besonders kritische Software absichern, Zugang zu Claude Mythos; das CVP öffnete geprüften Sicherheitsteams reduzierte Schutzfilter für Claude Opus- und Claude Sonnet-Modelle. Künftig sollen mehr Sicherheitsorganisationen Zugang zu den leistungsfähigsten Modellen bekommen, darunter Claude Opus 5.5, Claude Sonnet 5.5 und Claude Mythos 5.1. Warum es dafür ein Antragsverfahren braucht, hat einen unbequemen Grund. Cybersicherheit lässt sich in beide Richtungen nutzen, und daraus folgt der gesamte Aufbau des Programms.
Dual Use: Warum die Standardmodelle Sicherheitsarbeit blockieren
Wer eine Schwachstelle findet und schließt, braucht dieselben Fähigkeiten wie jemand, der dieselbe Lücke ausnutzt. Das ist der Kern des Dual-Use-Problems. Es erklärt, warum die allgemein verfügbaren Modelle von Anthropic konservative Cyber-Schutzfilter tragen, darunter Claude Opus 5.5, Claude Fable 5.1 und Claude Sonnet 5.5. Die Filter blockieren nach Anthropics eigener Beschreibung den Großteil der Cyber-Arbeit. Sie sollen begrenzen, was böswillige Akteure mit den Modellen anrichten können.
Als eigenes Bild: Man kann sich das wie ein Gebäude vorstellen, in dem jede Tür dieselbe Karte akzeptiert. Die Karte schützt das Haus vor unbefugtem Zutritt, sperrt bei verdächtigen Bewegungen aber auch die Handwerkerin aus, die den Wasserschaden beheben soll. Ähnlich läuft es mit Sicherheitsarbeit auf allgemein verfügbaren Modellen: Vieles wird ausgebremst. Anthropic arbeitet nach eigener Aussage daran, die Fehlalarme beim sicheren Programmieren zu reduzieren. Für Aufgaben wie Code-Review, das Patchen bekannter Probleme, die Schwachstellensuche im eigenen Quellcode und die Triage von Sicherheitsalarmen sollen die allgemein verfügbaren Modelle weiterhin nutzbar bleiben.
Der Konflikt steckt zwischen zwei Sätzen. Verteidiger brauchen die besten Werkzeuge, Angreifer dürfen sie nicht bekommen. Dazwischen liegt kein Schalter, sondern eine Abstufung: unterschiedliche Zugänge mit unterschiedlichen Prüfungen und Kontrollen.
Drei Zugangsstufen und ein Schlüsselbund als Ordnungsprinzip
Das erweiterte CVP hat drei Zugangsstufen, geordnet nach dem Umfang der jeweiligen Sicherheitsarbeit. Jede Stufe bringt eigene Verifizierungsanforderungen und Sicherheitskontrollen mit, jede enthält Zugang zu den leistungsfähigsten Modellen von Anthropic. Künftige Modelle sollen ebenfalls über das Programm verfügbar sein. Wer teilnehmen will, bewirbt sich, wird überprüft und muss Nachweise über die geforderten Sicherheitskontrollen vorlegen.
Die unterste Stufe heißt Defense Access und ist für defensive Arbeit gedacht. Darüber liegt Red Team Access, das autorisierte Penetrationstests und Red-Teaming ergänzt. Specialized Access hat die wenigsten Blockaden und ist einer begrenzten Zahl verifizierter Organisationen vorbehalten, die sicherheitskritische Systeme testen dürfen. Die Stufen sind keine Rangfolge der Kompetenz, sondern abgestufte Reichweiten von Berechtigungen.
Statt einer Haustür gibt es nun mehrere Schlüsselkarten, die jeweils nur für bestimmte Bereiche gelten. Wer im Sicherheitsbetrieb arbeitet, braucht andere Rechte als ein Team, das autorisierte Angriffe auf die eigene Infrastruktur fährt. Und wer Systeme prüft, an denen Menschenleben hängen, braucht eine Karte, die kaum eine Tür verweigert, dafür aber die strengste Prüfung der Person, die sie erhält. Wenn du dich für einen Zugang bewirbst, entscheidet deshalb nicht nur deine technische Arbeit, sondern auch, wie belastbar du sie belegen kannst.
Defense Access und Red Team Access im Detail
Defense Access ist die unterste Stufe und nennt ausdrücklich auch kleinere Akteure als Zielgruppe. Sie deckt defensive Aufgaben ab: Betrieb eines Security Operations Center, Reaktion auf Vorfälle, Reverse Engineering von Schadsoftware, Analyse und Validierung von Schwachstellen. Qualifizieren können sich Sicherheitsteams in Unternehmen, Non-Profit-Organisationen, Universitäten und Behörden, die Systeme verteidigen, die ihnen selbst gehören oder die sie betreiben.
Auch Betreiber kritischer Infrastruktur jeder Größe sind angesprochen, etwa regionale Krankenhäuser oder kommunale Versorgungsbetriebe. Dazu kommen kleinere Sicherheitsfirmen, Maintainer von Open-Source-Projekten und einzelne Forschende mit einer nachvollziehbaren Bilanz gemeldeter Schwachstellen. Anthropic rechnet damit, dass viele defensiv arbeitende Organisationen diese Stufe erhalten, und will Anträge innerhalb weniger Tage bearbeiten. Sie ist die breiteste Stufe des Programms.
Red Team Access erweitert den Zugang um autorisierte Penetrationstests und Red-Teaming. Gedacht ist die Stufe für firmeneigene Red Teams, Red Teams staatlicher Stellen sowie für Sicherheits- und Penetration-Testing-Firmen. Eine Grenze bleibt: Getestet werden darf ausschließlich gegen Systeme, für die eine ausdrückliche Autorisierung vorliegt, dazu zählen auch IT-Systeme in kritischen Branchen. Echtzeit-Blockaden bleiben aktiv und greifen bei allem, was physischen Schaden oder großflächige Störungen verursachen könnte.
Konkret: Das Ausrollen von Ransomware, das Beschädigen physischer Systeme oder Penetrationstests an hochriskanten Sicherheitsanlagen werden weiterhin unterbunden. Eine Besonderheit dieser Stufe ist, dass sie vorerst Organisationen vorbehalten bleibt; einzelne Forschende sind nicht zugelassen. Wegen der höheren Anforderungen dauert die Prüfung nach Angaben des Unternehmens einige Wochen. Bis zur Entscheidung über Red Team Access werden qualifizierte Organisationen übergangsweise in Defense Access geführt.
Specialized Access, Datenaufbewahrung und die Grenzen des Programms
Specialized Access hat die wenigsten Cyber-Blockaden und ist einer begrenzten Zahl verifizierter Organisationen vorbehalten, die sicherheitskritische Systeme testen dürfen. Die Beispiele, die Anthropic nennt, machen den Maßstab deutlich: Flugbetriebssysteme, Stromnetze, Telekommunikationsnetze, Infrastruktur für Interbank-Überweisungen und Verwaltungsnetze von Regierungen. Ein Fehler in diesen Systemen kann Menschenleben gefährden oder Märkte stören. Entsprechend aufwendig ist die Prüfung.
Jede Organisation in dieser Stufe wird derzeit eingehend und in Zusammenarbeit mit der US-Regierung geprüft. Bestehende Mitglieder von Project Glasswing wechseln automatisch in diese Stufe und müssen für die aktuellen Modelle nicht erneut zugelassen werden. Dass die Prüfung an staatliche Stellen gekoppelt ist, verschiebt die Zugangsfrage: Es geht nicht mehr nur um technische Fähigkeiten, sondern um institutionelle Nachweisbarkeit. Für Sicherheitsteams, die kritische Infrastruktur verteidigen, ändert sich damit der Weg zu den leistungsfähigsten Modellen. Er führt über ein formales Verfahren.
Wichtig für die Praxis: Die Datenaufbewahrung ist für alle teilnehmenden Organisationen verpflichtend, damit Missbrauch erkannt werden kann. Sobald im Herbst die Enterprise Frontier Safeguards (EFS) verfügbar sind, sollen berechtigte Organisationen ihre Daten in eigener Cloud-Infrastruktur speichern können. EFS soll Null-Datenaufbewahrung mit umfassenden Kontrollen verbinden. Bis dahin können Organisationen mit Zugang zu Claude Fable 5.1 oder Claude Mythos 5.1 ohne Datenaufbewahrung das CVP ebenfalls ohne Aufbewahrung nutzen. Das Programm läuft auf der Claude Platform, bei Google Vertex AI und in Microsoft Foundry; auf Amazon Bedrock nur für Kunden, die für EFS berechtigt sind.
CyScenarioBench: was die Schutzfilter in Zahlen leisten
Um zu prüfen, ob die Stufen tatsächlich unterschiedlich wirken, hat Anthropic Claude Opus 5.5 durch CyScenarioBench laufen lassen. Diese Evaluation misst, ob ein Modell mehrstufige Cyber-Operationen unter realistischen Bedingungen planen und ausführen kann. Getestet wurde mit Schutzfiltern, die den jeweiligen CVP-Stufen entsprechen: zehn Aufgaben, je fünf Versuche pro Stufe, also 50 Durchläufe pro Konfiguration. Weil die Szenarien komplex und offensiv angelegt sind, erwartete das Unternehmen starke Blockaden auf dem allgemein verfügbaren Modell und in Defense Access, und keine Blockaden in den beiden oberen Stufen.
Nach Anthropics eigenen Angaben bestätigen die Ergebnisse diese Erwartung. Ohne CVP-Zugang wurde jede Aufgabe bereits beim ersten Prompt blockiert. In der Defense-Access-Stufe wurden 46 von 50 Versuchen irgendwann im Verlauf blockiert, die restlichen vier liefen durch. In der Red-Team-Access-Stufe gab es keine Blockaden, und Claude Opus 5.5 löste 34 der 50 Aufgaben. Das entspricht praktisch der Erfolgsquote von 67,6 Prozent, die das Modell ohne Schutzfilter erreicht und die für Specialized Access repräsentativ ist.
Für die Bewertung sind zwei Dinge interessant. Erstens greifen die Filter in der Defensivstufe in diesem Test noch deutlich, ohne die Arbeit vollständig zu verhindern. Zweitens blockierten die Schutzfilter auf der Red-Team-Stufe in diesen 50 Durchläufen nichts; das Modell erreichte dieselbe Abschlussquote wie ohne Filter. Das entspricht dem Zweck der Stufe, verlagert die Kontrolle aber weitgehend auf die Verifizierung der Organisation und die verbleibenden Echtzeit-Blockaden. Zu beachten ist, dass es sich um eine Messung des Herstellers handelt; eine unabhängige Überprüfung nennt der Beitrag nicht. Anthropic will die stufenbasierten Klassifikatoren weiter verfeinern.
Von Glasswing zum erweiterten CVP: was 129.000 Schwachstellen bedeuten
Mit der Erweiterung will Anthropic die Wirkung von Project Glasswing auf deutlich mehr Verteidiger ausdehnen. Nach Angaben des Unternehmens haben die Claude-Mythos-Modelle dort spürbar beschleunigt, wie schnell Organisationen Schwachstellen in ihren Systemen fanden. Zwischen April und Juli 2026 fanden Partner mindestens 129.000 verifizierte Software-Schwachstellen, dazu kommen 5.500 weitere aus den eigenen Open-Source-Scans von Anthropic zwischen April und Oktober 2026. Mehr als 33.000 dieser gemeldeten Lücken wurden bislang als kritisch oder hoch eingestuft.
Anthropic weist selbst darauf hin, dass dies eine Untergrenze ist. Die Angaben beruhen auf Teildaten aus 33 Partnerberichten und den eigenen Open-Source-Partnerschaften; die Organisationen gingen bei der Triage unterschiedlich vor, und weniger als die Hälfte machte Angaben zu bereits geschlossenen Lücken, oft weil die Behebung noch lief. Die tatsächliche Wirkung dürfte nach Einschätzung des Unternehmens mindestens fünfmal höher liegen. Unabhängig geprüft sind diese Zahlen nicht. Auf die Frage, wie lange sie ohne die Mythos-Modelle für dieselbe Zahl an Funden gebraucht hätten, gaben mehrere Partner an, die Modelle hätten sie um Monate oder sogar Jahre schneller gemacht.
Was heißt das für dich und dein Team? Der Zugang zu leistungsfähigen Claude-Modellen für Sicherheitsarbeit wird zu einer organisatorischen Aufgabe. Wer von den reduzierten Blockaden profitieren will, muss nachweisen können, wer die Organisation ist, welche Systeme sie testen darf und wie sie mit Daten umgeht. Bestehende CVP-Mitglieder behalten laut Anthropic ihre bisherigen Einstellungen für ältere Modelle und werden automatisch für den Zugang zu Claude Opus 5.5, Claude Sonnet 5.5 und Claude Mythos 5.1 geprüft; wer sich in seiner Stufe zu Unrecht blockiert sieht, kann das melden. Das Verfahren ist unbequem, aber es folgt aus einem Werkzeug, das sich nicht zwischen Angriff und Verteidigung entscheiden kann. Wer diese Nachweise früh aufbaut, dürfte mit weniger Unterbrechungen arbeiten.
Quelle: anthropic.com
