O que aconteceu
Em 8 de outubro de 2026, a Anthropic lançou o Cyber Mission, um esforço de longo prazo para apoiar times de defesa com ferramentas, pesquisa e recursos de segurança. O programa começa com duas frentes: infraestrutura crítica e software open source.
Na infraestrutura crítica, a Anthropic criou o Critical Infrastructure Defense Program (CIDP), que oferece a provedores confiáveis de tecnologia operacional (redes elétricas, sistemas de água, fábricas, transporte) acesso a modelos Claude de ponta, engenheiros presenciais e pesquisa de ameaças. A empresa diz que também vai proteger sistemas de governo. Onze parceiros fundadores entram no programa: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. Vários já usam o Claude para corrigir vulnerabilidades, e a Anthropic descreve a fase atual como um grupo pequeno de provedores, usado para aprender quais estratégias funcionam antes de expandir.
No lado open source, a Anthropic criou o OSS Scanner, um serviço gratuito e opt-in inspirado no OSS-Fuzz do Google. Projetos cadastrados recebem varreduras periódicas dos modelos mais capazes da empresa, e cada relatório inclui prova de conceito, explicação e, quando possível, sugestão de correção. Os relatórios são gerados por modelo e enviados sem revisão humana, por isso a Anthropic alerta que parte deles pode estar incorreta (por exemplo, com severidade mal classificada) e diz esperar uma taxa de acerto acima de 90%, com plano de melhorá-la. O serviço é pensado para projetos capazes de acompanhar o volume de achados; os demais continuam recebendo divulgação verificada por humanos pela política de divulgação coordenada de vulnerabilidades da empresa.
Quem financia o quê A Anthropic financiou a Python Software Foundation, a Alpha-Omega e a OpenSSF (via Linux Foundation), além da Apache Software Foundation. Também apoia a Akrites e a Gold Eagle, que coordenam relatos de vulnerabilidade. O Defender Advantage Fund (0xDAF), criado em agosto, banca os pilotos do programa e mantém o OSS Scanner gratuito. Mantenedores de projetos open source também podem pedir assinaturas gratuitas do Claude Max pelo programa Claude for Open Source.
O Cyber Mission chega dois dias depois de a Anthropic ampliar o Cyber Verification Program (CVP), que unificou o Project Glasswing em três níveis de acesso para times de segurança vetados. O anúncio de hoje trata essa expansão como parte da mesma base: segundo a Anthropic, o CVP ampliado passou a dar a muito mais defensores acesso aos modelos mais capazes da empresa, e o Cyber Mission constrói em cima dele com dois programas novos, com escopo mais amplo que o CVP: infraestrutura operacional e o ecossistema inteiro de software livre, não só times de segurança que pedem acesso individual.
Por que isso importa
O Cyber Mission importa porque reconhece, publicamente, uma assimetria que a própria Anthropic já vinha documentando: modelos de IA capazes estão largamente disponíveis para atacantes, inclusive modelos chineses de peso aberto com capacidade de hacking próxima à do Claude, mas as ferramentas de defesa não chegaram ao mesmo número de defensores. A empresa cita o Project Glasswing como evidência direta desse problema. A iniciativa varreu centenas de projetos open source e tornou a descoberta de vulnerabilidades mais fácil, mas verificar, priorizar e corrigir essas falhas continua lento, com meses de distância entre achado e correção.
Essa defasagem fica mais grave em infraestrutura operacional, onde a Anthropic reconhece que algumas correções só podem ser aplicadas quando o sistema puder ser atualizado com segurança, em casos raros um processo que pode levar décadas. É um contraste direto com o Digital Defense Report 2026 da Microsoft, que mostrou que a IA já reduziu para menos de 24 horas o intervalo entre descoberta e exploração de uma falha. Atacantes se movem em horas; sistemas de energia e água, em alguns casos, em anos. O CIDP é a tentativa da Anthropic de reduzir essa distância pelo lado defensivo, trazendo engenheiros humanos para dentro do problema, não só o modelo.
A própria Anthropic admite que a janela atual favorece quem ataca: a empresa estima que a IA só deve pender para o lado defensivo daqui a cerca de dois anos, e diz que o curto prazo pode não seguir esse padrão. Isso dá ao Cyber Mission um tom menos promocional do que a maioria dos lançamentos de produto: é apresentado como resposta a um problema que a própria empresa trata como urgente e ainda não resolvido.
O que isso significa para quem acompanha o setor
A Anthropic está separando “quem pede acesso” de “quem a empresa busca ativamente”
O CVP, lançado alguns dias antes, depende de organizações pedirem verificação para desbloquear capacidades do Claude. O CIDP inverte essa lógica: a Anthropic recruta parceiros fundadores em setores específicos (segurança industrial, consultoria, infraestrutura de rede) e coloca engenheiros presenciais ao lado deles. É uma estrutura de distribuição mais parecida com parceria estratégica do que com um formulário de solicitação de acesso.
Varredura automatizada sem revisão humana é uma aposta calculada, não uma garantia
O OSS Scanner envia relatórios gerados por modelo direto para mantenedores, sem checagem humana prévia, com taxa de acerto esperada acima de 90%. Em volume alto, isso ainda significa um número relevante de falsos positivos ou severidades mal classificadas chegando a projetos que talvez não tenham capacidade de triagem. A Anthropic reconhece isso ao restringir o serviço a projetos que conseguem acompanhar o volume de achados, e ao manter divulgação verificada por humanos como alternativa para os demais.
Financiar fundações é uma resposta ao problema de manutenção, não só de detecção
Ao bancar diretamente a Python Software Foundation, a Alpha-Omega, a OpenSSF e a Apache Software Foundation, a Anthropic reconhece que encontrar vulnerabilidades mais rápido não resolve o gargalo seguinte: mantenedores de projetos open source, muitas vezes voluntários, não têm tempo ou recurso para triar e corrigir um volume maior de achados. É uma aposta em financiamento de infraestrutura de manutenção, não só em capacidade de scanner.
O que observar a seguir
Vale acompanhar se o CIDP sai da fase de pequeno grupo de provedores e se expande para mais setores e países nos próximos meses, e se a Anthropic cumpre a promessa de compartilhar lições, incluindo fracassos, desse processo. Também é um ponto a monitorar se a taxa de acerto do OSS Scanner, hoje estimada acima de 90%, se sustenta conforme mais projetos se cadastram, e se laboratórios concorrentes como OpenAI e Google DeepMind lançam programas equivalentes de defesa de infraestrutura crítica ou de varredura open source. Por fim, resta ver se os 11 parceiros fundadores do CIDP publicam, como a Booz Allen e a Comcast fizeram para o CVP, números concretos de vulnerabilidades corrigidas em sistemas de infraestrutura operacional.
Perguntas frequentes
O que é o Cyber Mission da Anthropic? É um esforço de longo prazo da Anthropic para apoiar defensores com ferramentas, pesquisa e recursos de segurança, lançado em 8 de outubro de 2026 com duas frentes: o Critical Infrastructure Defense Program e o OSS Scanner.
O que é o Critical Infrastructure Defense Program (CIDP)? Um programa que dá a provedores confiáveis de tecnologia operacional (energia, água, fábricas, transporte) acesso a modelos Claude de ponta, engenheiros presenciais e pesquisa de ameaças, com 11 parceiros fundadores anunciados no lançamento.
O que é o OSS Scanner e quanto custa? É um serviço gratuito e opt-in que varre projetos open source cadastrados com os modelos mais capazes da Anthropic, devolvendo prova de conceito, explicação e sugestão de correção para cada vulnerabilidade encontrada. Foi inspirado no OSS-Fuzz do Google.
O OSS Scanner tem revisão humana antes de notificar os mantenedores? Não. Os relatórios são gerados por modelo e enviados sem revisão humana prévia, por isso podem conter imprecisões, como severidade mal classificada. A Anthropic estima taxa de acerto acima de 90% e planeja melhorá-la.
Qual a relação entre o Cyber Mission e o Cyber Verification Program (CVP)? O CVP, ampliado dois dias antes, libera acesso a capacidades do Claude normalmente bloqueadas para times de segurança verificados. O Cyber Mission constrói sobre essa base, mas endereça dois públicos que o CVP não cobre diretamente: operadores de infraestrutura crítica e o ecossistema de manutenção de software open source.
Referências e notas de apuração
- Anthropic. “Introducing the Anthropic Cyber Mission.” 8 de outubro de 2026. https://www.anthropic.com/news/anthropic-cyber-mission (fonte primária: estrutura do CIDP, parceiros fundadores, funcionamento do OSS Scanner e financiamento a fundações open source), retrieved 2026-10-08.
- Anthropic. “Expanding the Cyber Verification Program.” 6 de outubro de 2026. https://www.anthropic.com/news/cyber-verification-program (contexto sobre o CVP e o Project Glasswing), retrieved 2026-10-07.
- Microsoft. “2026 Digital Defense Report.” Microsoft Security Insider, 1º de outubro de 2026. https://www.microsoft.com/en-us/security/security-insider/threat-landscape/2026-digital-defense-report, retrieved 2026-10-07.
Nota de apuração: a estrutura do Cyber Mission, os 11 parceiros fundadores do CIDP, o funcionamento do OSS Scanner e os financiamentos a fundações open source vêm diretamente do anúncio oficial da Anthropic, acessado na data desta publicação. Não foi encontrada, até o momento da apuração, cobertura independente de veículos de segurança sobre este lançamento específico; a cobertura secundária disponível tratava de anúncios anteriores da Anthropic (Project Glasswing e CVP), não deste.