Em 14 de abril, a OpenAI anunciou a expansão do acesso ao GPT-5.4-Cyber para "milhares de indivíduos e centenas de equipes de segurança".
O momento é notável — apenas uma semana antes, a Anthropic havia anunciado o Project Glasswing, restringindo o acesso ao Claude Mythos (o modelo de cibersegurança mais forte internamente) a cerca de 40 empresas de ponta.
Duas empresas, o mesmo problema, respostas diametralmente opostas.
O que o GPT-5.4-Cyber pode fazer
O GPT-5.4-Cyber é a versão especializada em cibersegurança do GPT-5.4, ajustada para cenários de segurança. De acordo com a OpenAI, as principais capacidades incluem:
- Engenharia reversa binária: Análise de software compilado para identificar código malicioso, vulnerabilidades e pontos fracos de segurança sem acesso ao código-fonte
- Pesquisa e análise de vulnerabilidades: Apoio a pesquisadores de segurança na descoberta de vulnerabilidades, reduzindo barreiras técnicas
- Fluxos de trabalho avançados de defesa: Cadeias de tarefas projetadas com base nos fluxos operacionais reais de equipes de segurança
As limitações são reais. É necessário passar por múltiplas camadas de KYC (conheça seu cliente) e verificação de identidade para obter acesso. A OpenAI divide as permissões em diferentes níveis, com níveis mais altos exigindo verificações institucionais mais rigorosas.
Do outro lado, a abordagem da Anthropic
Na semana passada, a Anthropic anunciou o Project Glasswing com uma direção completamente diferente.
Diz-se que o Claude Mythos tem capacidade para descobrir vulnerabilidades de 27 anos na área de cibersegurança. A Anthropic avalia internamente que ele é "perigoso demais" para um lançamento comercial em larga escala.
A abordagem do Glasswing: selecionar cerca de 40 empresas de tecnologia de ponta e conceder acesso limitado sob monitoramento rigoroso. Se você não está na lista, basicamente não tem chance.
A divergência fundamental entre as duas filosofias
Por trás dessas duas abordagens estão julgamentos de valor muito diferentes.
A lógica da OpenAI, em suas próprias palavras:
Não acreditamos que seja apropriado ou viável que decidamos centralmente quem tem o direito de se defender.
Traduzindo: Os defensores precisam de ferramentas no mesmo nível dos atacantes. Se ferramentas poderosas forem dadas apenas a uma elite de instituições, dezenas de milhares de equipes de segurança empresarial no mundo todo ficarão sem capacidade equivalente, e a postura geral de segurança piorará.
A solução deles: Acesso amplo + Verificação forte. Desde que você passe pela verificação de identidade e prove ser um defensor legítimo, a ferramenta é liberada.
A lógica da Anthropic é oposta: Modelos de nível Mythos são poderosos demais. Uma vez disseminados, os ganhos para os atacantes podem superar os dos defensores. Melhor ter cobertura reduzida do que garantir que não chegue às mãos erradas.
Ambas as empresas reconhecem que essas ferramentas podem ser usadas de forma bidirecional. A divergência está em: Quem será o guardião e quão aberta será a porta.
Essa divergência é realmente importante
Pense em um cenário real: Uma equipe de segurança de uma empresa de médio porte, com orçamento limitado, enfrentando ataques complexos à cadeia de suprimentos. Eles precisam de ferramentas poderosas de análise de vulnerabilidades, mas podem nunca entrar na lista de 40 empresas da Anthropic.
A abordagem da OpenAI dá a essas equipes a chance de usar as ferramentas. A abordagem da Anthropic pergunta: E se a pessoa que passar pelo KYC for um atacante?
Isso não é um pequeno detalhe técnico. Representa a questão fundamental que as ferramentas de segurança de IA precisam responder ao amadurecer.
A OpenAI e a Anthropic apostam em distribuições de probabilidade diferentes: A primeira acredita que há mais defensores e que o sistema de verificação é suficiente; a segunda acredita que o risco é grande demais e prefere cobertura reduzida.
Os números falam
Em termos de número de beneficiários, a diferença é clara:
| Abordagem | Cobertura | Método de verificação | Modelo |
|---|---|---|---|
| Acesso Confiável OpenAI | Milhares de indivíduos e equipes | Verificação KYC em níveis | GPT-5.4-Cyber |
| Anthropic Glasswing | Cerca de 40 empresas | Convite + Monitoramento | Claude Mythos |
No curto prazo, a abordagem da OpenAI conquistará mais simpatia entre profissionais de segurança — afinal, há muito mais equipes fora das 40 primeiras do que dentro.
O próximo teste
A OpenAI afirma que o GPT-5.4-Cyber continuará evoluindo, com ajustes baseados em dados de uso real.
Após essa expansão, o verdadeiro teste é: O sistema KYC conseguirá conter o abuso? Assim que surgir um caso de alguém que passou pela verificação e usou a ferramenta para atacar, a estratégia de "acesso amplo" enfrentará grande pressão.
A Anthropic pode estar esperando para ver.
Qual caminho está certo, talvez só eventos reais de segurança possam decidir como árbitro final.
Fontes de referência: OpenAI expands Trusted Access for Cyber to thousands for cybersecurity (CyberScoop); OpenAI rolls out tiered access to advanced AI cyber models (Axios); CocoLoop; Trusted access for the next era of cyber defense (OpenAI Blog)