Anthropic免费给开源项目扫漏洞,AI直接出安全报告
Anthropic 启动了一个长期项目。它叫 Anthropic Cyber Mission,保护人人都依赖的系统。项目先从两个领域下手:关键基础设施和开源软件。
关键基础设施这边,落地的是关键基础设施防御计划(CIDP)。它把前沿模型、现场工程师和威胁研究送到保护运营技术的人手里。运营技术是电力、供水、交通、通信这些系统背后的控制设备。这类系统多数时候不能离线打补丁,一个已知漏洞可能挂上好几年不修。CIDP 就是在这种现实里给防御者支援。创始合作伙伴有 11 家:Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation。里面有网络安全公司,有工业自动化厂商,也有专做运营技术安全的垂直团队。Anthropic 没说 CIDP 自己的成功指标。
开源这边,产品叫 OSS Scanner。开源项目免费登记,用 Anthropic 最强的模型定期做安全扫描。报告由模型直接生成,不经过人工审查。维护者拿到结果更快,代价是报告里可能有错,比如把漏洞的严重等级评错。Anthropic 预期真阳性率超过 90%。这套思路参考了 Google 的 OSS-Fuzz。
Anthropic 还资助了一批开源组织:Python 软件基金会、Apache 软件基金会、Linux 基金会旗下的 Alpha-Omega 和 OpenSSF,还有 Akrites 和 Gold Eagle。维护者本人可以申请免费的 Claude Max 订阅。还能申请加入 Cyber Verification Program。它为防御性工作开放 Claude 网络安全能力的扩展访问。
这些工具能多大程度改变现实,Anthropic 自己有数。Glasswing 项目里,他们常见到漏洞从发现到修好拖上数月。运营技术又多是不能关机的系统,修复窗口极窄。Anthropic 的预测是:两年后 AI 会明确偏向防御一方,但短期未必。
项目不是从零开始。六月,Anthropic 给美国州和地方政府开了个网络防御计划。后来有超过一半的州拿到了前沿 Claude 模型和技术支持。接下来几个月,CIDP 会扩展到更多合作伙伴和行业。过程中学到什么,也会分享出来。开源这一侧继续做自动化分类和修补,同时研究新的安全架构。Cyber Verification Program 出了新版。合格的安全专业人员能拿到高级网络能力,模型对他们的阻止分类器也会减少。Anthropic 说希望跟其他 AI 开发者、安全公司、政府合作。
同一批公告里还有两件事。一件是 2026 年版使用政策更新,另一件是 Genesis Mission。后者三年投入 1.5 亿美元,用 AI 加速联邦层面的科学与技术发现。
Anthropic 给成功下的定义是:面对有能力的对手,关键基础设施要持续运行。可利用的入口更少,被突破后恢复更快。它没有承诺不被打穿。考虑到两年后 AI 才明确偏向防御一方,这个项目更像是给防御者提前发装备。