跳到主要内容
返回时间线
Anthropic来源发表:

Anthropic 启动 Cyber Mission,推出关键基础设施防御计划与免费 OSS Scanner

核心概要

Anthropic 宣布启动长期网络安全承诺 Anthropic Cyber Mission,首批推出两项举措:面向电网、水务、交通等运营技术领域防御者的关键基础设施防御计划(CIDP),联合埃森哲、CrowdStrike、Palo Alto Networks、罗克韦尔自动化等创始伙伴提供前沿 Claude 模型、驻场工程师与威胁研究;以及受 Google OSS-Fuzz 启发的免费 OSS Scanner,用最强模型为开源项目定期扫描并生成含概念验证、说明与修复建议的报告,报告未经人工审核,预期真阳性率高于 90%。

AI-generated editorial illustration: Introducing the Anthropic Cyber Mission

深度剖析

推出关键基础设施防御计划(CIDP),把前沿 Claude 模型、驻场工程师和威胁研究带给保护运营技术的可信供应商,创始伙伴包括埃森哲、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和罗克韦尔自动化。 此前防御工具尚未触达足够多需要它们的防御者;该计划首次以“小规模供应商队列”的方式,把模型能力与运营技术领域既有的专业经验结合,先学习哪些策略最有效、最可行。 文中说明工作已在进行中,若干伙伴正与 Claude 一起修复漏洞并帮助客户做同样的事;同时明确关键基础设施在许多方面难以防御,且是 AI 无法解决的,因此定位为第一步的小范围学习。

推出 OSS Scanner:受 Google OSS-Fuzz 启发的自愿加入服务,为登记的开源项目免费提供来自最强模型的定期扫描,每份报告包含漏洞利用的概念验证、说明以及可提供时的修复建议。 在 Project Glasswing 中,团队扫描了数百个广泛使用的开源项目,由人工分诊和审查许多潜在漏洞,并通过协调漏洞披露流程私下报告给维护者;部分有能力大规模分诊的维护者要求获得模型发现的全部内容(无论是否经过审查),OSS Scanner 正是对此的回应。 报告由模型生成、未经人工审查即发送,因此更快但可能包含不准确之处(例如错误严重性评级);文中给出预期真阳性率高于 90%,并表示会持续改进真阳性率与修复质量。

把 Project Glasswing 并入扩展后的 Cyber Verification Program,让更多防御者获得最强模型的使用权限,并通过 Anthropic Cyber Mission 投入工程人才、工具与资金支持关键基础设施和开源软件的安全工作。 文中指出,高网络能力的 AI 模型如今已广泛可被攻击者获取,但防御工具(包括其自身的工具)尚未触达足够多需要它们的防御者;这一整合把访问权限从少数人扩展到更多防御者。 文中提到 6 月已启动面向州、地方、部落和领地政府的网络防御计划,此后已向超过一半的美国州以及一些最大的公共关键基础设施运营者提供前沿 Claude 模型和技术支持,加速代码扫描与修补、事件响应、红队演练等工作流。

对开源生态提供资金与配套支持:资助 Python Software Foundation、Linux Foundation 旗下的 Alpha-Omega 与 OpenSSF、Apache Software Foundation,并支持 Akrites 和 Gold Eagle 以汇集与协调漏洞报告、避免压垮维护者;Defender Advantage Fund(0xDAF)支持相关试点并维持 OSS Scanner 免费。 把“发现漏洞”与“修复漏洞”之间的瓶颈作为投入重点,包括自动化分诊与修补、探索新的安全架构与编码实践,并计划分享可复制的做法。 文中说明这些工作将依据开源维护者与基金会的指导推进,并分享有效做法供其他项目复制;维护者还可申请 Claude for Open Source 的免费 Claude Max 订阅,以及 Cyber Verification Program 的扩展访问权限。

启示与展望

该承诺面向保护运营技术的可信供应商、有能力跟上发现结果的开源项目维护者,以及各类安全团队;文中明确 CIDP 的第一步是与一小批供应商合作,学习哪些策略最有效、最可行,并计划在未来数月扩展到更多伙伴与更多行业。OSS Scanner 定位为面向有能力持续处理所浮现发现的项目,其他项目继续通过协调漏洞披露政策获得人工核验的披露。文中还表示将分享经验,包括哪些做法没有奏效,并预期其他 AI 开发者、安全公司和政府开展各自的工作。

文中给出的是预期而非已验证的结果:OSS Scanner 的真阳性率高于 90% 是预期值,报告未经人工审查可能包含错误严重性评级等不准确之处,修复质量也有待随时间改进。CIDP 目前处于与一小批供应商合作学习的阶段,哪些策略最有效、最可行尚待总结。文中还指出,在 Project Glasswing 中常见漏洞被发现到被修复之间相隔数月,运营技术的修复有时要等到能安全应用于运行中的机器,个别情况下可能长达数十年;因此短期内 AI 是否更有利于防御仍不确定,作者预期两年后才会转向。此外,文中未给出扫描项目数量、漏洞数量或修复数量的具体统计。

来源