Anthropic发起网络安全新计划 免费为开源扫漏洞

Anthropic 宣布启动一项名为「Anthropic Cyber Mission」的长期计划,用自家最强的 Claude 模型为网络防御方提供支持,首批聚焦两个方向:关键基础设施防护与开源软件安全。按照官方 10 月 8 日的说法,出发点很简单——攻击者早已用上强大的 AI 模型,而防守方手里还缺少对等的工具。
关键基础设施部分落地为「关键基础设施防御计划」(CIDP)。电网、水厂、工厂和交通网络运行的是所谓「运营技术」(OT)——那些一用就是几十年、不能随便停机打补丁的工业控制系统,一个已知漏洞可能悬而未决多年。CIDP 把 Claude 模型、驻场工程师和威胁研究直接送到运营方信赖的安全服务商手里,创始合作伙伴多达 11 家:埃森哲、博思艾伦、CrowdStrike、德勤、Dragos、日立、Insane Cyber、Nozomi Networks、Palo Alto Networks、普华永道和罗克韦尔自动化,其中数家已在用 Claude 修复漏洞。
开源这边更引人注目:免费的「OSS Scanner」正式上线。被收录的项目可定期获得由 Anthropic 最强模型执行的安全扫描,每份报告附带漏洞原理说明、可复现的利用演示,能写补丁的还会附上建议修复。项目维护者通过向 Anthropic 的 GitHub 仓库提交 PR 报名,入选标准参照 Google OSS-Fuzz 的「对基础设施和用户安全有关键影响」。
这项服务有一个坦白的软肋:报告由 AI 生成、不经人工审核就直接送达维护者,速度换来的是可能出错——连严重性评级都可能是错的。Anthropic 预期真实漏洞的命中率在九成以上。前期试点的反馈不差:加密库 wolfSSL 收到的 74 份报告里只有两份无效,其中 5 个问题已拿到 CVE 编号。
OSS Scanner 的背后是 Anthropic 自己的「库存危机」:过去六个月,其模型在广泛使用的开源软件中扫出超过 2.9 万个候选漏洞,但人工复核只能覆盖约 6000 个,另有近 5000 份未复核报告是应维护者要求发出的。此前用于向特定机构开放 Claude 找漏洞能力的「Glasswing 项目」,本周也已并入扩容后的网络验证计划。
钱的事 Anthropic 也做了安排:8 月设立的 Defender Advantage Fund 负责让扫描服务保持免费,公司还向 Python、Apache 软件基金会以及 Linux 基金会旗下的 Alpha-Omega 和 OpenSSF 提供了资助。Anthropic 预测,最迟两年内 AI 将让攻防天平倾向防守方——在那之前,找到漏洞容易、修掉漏洞难的局面仍会持续。
编译自 The Decoder,原标题:“Anthropic launches a free AI scanner for open-source projects”