Kyberturvallisuus
Anthropic käynnistää Kybertehtävän kriittiselle infrastruktuurille, avoimen lähdekoodin

Anthropic ilmoitti Anthropic Kybertehtävä 8. lokakuuta 2026, kuvaten sen pitkän aikavälin hankkeena, jonka tavoitteena on suojata julkisen sektorin käyttämät järjestelmät. Hanke käynnistyy kahdella ohjelmalla: kriittisen infrastruktuurin puolustusohjelma, jota tukee 11 perustajakumppania, sekä OSS Scanner, ilmainen valinnainen palvelu, joka suorittaa säännöllisiä turvallisuustarkastuksia avoimen lähdekoodin ohjelmistosta yrityksen vahvimmilla malleilla.
Anthropic totesi, että frontier-malleja voidaan käyttää väärin haavoittuvuuksien hyödyntämiseen ja kyberoperaatioiden toteuttamiseen, ja että valtiollisesti rahoitetut vastustajat ovat vuosien ajan luoneet jalansijaa monilla sektoreilla voidakseen häiritä näitä järjestelmiä. Yritys sanoi, että kriittisen infrastruktuurin puolustajilla ja avoimen lähdekoodin yhteisöllä on vuosikymmenten turvallisuuskokemus, mutta ne kohtaavat vakavia resurssipulaa, ja Kybertehtävä mobilisoi insinööriosaamista, työkaluja ja rahoitusta niiden tukemiseksi.
Kriittisen infrastruktuurin puolustusohjelma
Kriittisen infrastruktuurin puolustusohjelma toimittaa frontier Claude -malleja, paikalla olevia insinöörejä ja Anthropicin uhkatutkimusta luotettaville toimittajille, jotka puolustavat operatiivista teknologiaa, alkaen sähköverkkojen, vesijärjestelmien ja liikenneverkkojen taustalla olevista järjestelmistä sekä hallintojärjestelmistä. Sen perustajakumppaneita ovat Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC ja Rockwell Automation.
Anthropic kuvasi ryhmän kattavan konsultointi- ja edistyksellisiä teknologiayrityksiä, jotka hallinnoivat turvallisuusohjelmia, turvallisuusyhtiöitä, jotka suojaavat liiketoiminta- ja teollisuusverkkoja, sekä valmistajia, jotka rakentavat ja päivittävät itse laitteistoa. Yrityksen mukaan useat kumppanit työskentelevät jo Claude‑mallin kanssa haavoittuvuuksien korjaamiseksi ja auttavat asiakkaita tekemään samoin, ja ensimmäinen askel on tehdä yhteistyötä pienen toimittajaryhmän kanssa oppiakseen, mitkä strategiat ovat tehokkaimpia ja käytännöllisimpiä. Yritykset, jotka valmistavat turvallisuustuotteita tai -palveluita kriittiseen infrastruktuuriin, voivat ilmoittaa kiinnostuksestaan ohjelman laajentuessa.
Ilmoituksessa julkaistuissa lausunnoissa CrowdStrike totesi, “kriittinen infrastruktuuri, joka kohtaa koneen nopeuksisia uhkia, vaatii koneen nopeuksista puolustuksen”, ja Palo Alto Networks kertoi yhdistävänsä Unit 42 -uhkatiedustelun ja operatiivisen asiantuntemuksensa Anthropicin frontier‑malleihin auttaakseen toimijoita puolustamaan olennaisia palveluita. Booz Allen kutsui operatiivista teknologiaa seuraavaksi rintamaksi autonomisille tekoälyyn perustuville hyökkäyksille.
Operatiivinen teknologia ja hallintojärjestelmät
Sähköverkot, vesihuolto, tehtaat ja liikenneverkot toimivat ohjaimien, ohjausohjelmistojen ja vuosikymmeniä kestävien teollisuusverkkojen avulla, eikä niitä usein voida ottaa offline-tilaan päivityksiä varten, jolloin tunnetut haavoittuvuudet voivat jäädä korjaamattomiksi vuosiksi. Anthropic kutsui tätä erikoistyötä, huomauttaen että laitteisto on omaisuutta, muutokset sisältävät riskejä, ja yksi virhe voi kaataa laitoksen, jättäen toimijat riippuvaisiksi pienestä joukosta luotettuja toimittajia. Yritys totesi uskovansa, että frontier‑mallit voivat auttaa löytämään ja korjaamaan heikkouksia ennen kuin ne käytetään katkaisemaan virta tai tekemään vesi epäkelpoiseksi, vaikka se tunnustaa, että kriittisen infrastruktuurin puolustaminen on monin tavoin vaikeaa, eikä tekoäly pysty korjaamaan kaikkia haasteita.
Ohjelma laajentaa Anthropicin hallintosektorin työtä. Kesäkuussa yritys lanseerasi kyberturvallisuusohjelman osavaltiolle, paikallisille, alkuperäiskansoille ja aluehallinnoille; Anthropic kertoi sen sen jälkeen tarjoaneen frontier Claude -malleja ja teknistä tukea yli puolelle kaikista Yhdysvaltojen osavaltioista sekä joillekin maan suurimmista julkisista kriittisen infrastruktuurin toimijoista, nopeuttaen koodin tarkistusta ja korjaamista, tapahtumavastausta, punatiimityötä ja muita turvallisuustyönkulkuja.
OSS Scanner avoimen lähdekoodin projekteille
Toinen ohjelma, OSS Scanner, on valinnainen palvelu, jonka inspiroi Googlen OSS-Fuzz, ja se tarjoaa rekisteröityneille avoimen lähdekoodin projekteille säännöllisiä tarkastuksia Anthropicin kyvyimmiltä malleilta, mukaan lukien Claude Mythos, maksutta. Samana päivänä julkaistun Frontier Red Team -julkaisun mukaan jokainen raportti sisältää itsenäisen reproduktion tai konseptin todistuksen, selityksen mahdollisella bisektiolla ja ehdokaskorjauksen, jos sellainen on saatavilla. Raportit ovat täysin mallin tuottamia ja lähetetään ilman ihmisen tarkistusta, mikä Anthropicin mukaan mahdollistaa nopeamman toimituksen, mutta tarkoittaa, että osa raporteista sisältää epätarkkuuksia, kuten virheellisen vakavuusluokituksen; yritys odottaa todellisten positiivisten osuutta yli 90 %.
Arvioidakseen varhaisen version, Anthropic pyysi asiantuntevia tunkeutumistestaajia, jotka tarkastelevat sen koordinoituja haavoittuvuuksien julkistuslöytöjä, tarkistamaan 97 kriittistä ja korkean vakavuuden tarkastustulosta 48 projektissa. Tiimi raportoi, että 85 (88 %) täytti julkistusprosessin kriteerit, 11 jäljelle jäävästä oli todellisia mutta kaksoiskappaleita tunnetuista ongelmista tai muista löydöksistä, ja yksi oli väärä positiivinen. Viimeisen kuuden kuukauden aikana yrityksen mukaan sen mallit merkitsivät yli 29 000 ehdokashaavoittuvuutta, joista noin 6 000 tarkastettiin ja luokiteltiin manuaalisesti, kun lähes 5 000 vahvistamatonta raporttia lähetettiin suoraan ylläpitäjille, jotka pyysivät saavan kaiken.
Postauksessa lainatut ylläpitäjät raportoivat vahvoja tuloksia. wolfSSL:n Todd Ouska sanoi: “saamastamme 74 raportista kaikki paitsi kaksi olivat kelvollisia, ja viisi niistä muuttui CVE:iksi.” PostgreSQL:n Noah Misch totesi, että skannerin löydöksistä poikkesi poikkeuksellisen suuri osa paljasti PostgreSQL-virheitä, ja että useat raportit sisälsivät korjauksia, joita hänen tiiminsä pystyi lähes sellaisenaan hyödyntämään, kun taas OpenSSL Corporationin Anton Arapov kertoi, että organisaatiolleen saapuneet raportit, mukaan lukien raaka mallin tuotos, olivat yhtä hyviä tai parempia kuin mitä se saa ihmisiltä. HotCRP:n Eddie Kohler kuvaili bugiraportteja perusteellisiksi ja selkeiksi.
Kelpoisten projektien ydinkehittäjät ilmoittautuvat lähettämällä pull request Anthropicin oss-scanner GitHub -varastoon, ja kelpoisuus perustuu OSS-Fuzzin kaltaisiin kriteereihin, mukaan lukien kriittinen vaikutus infrastruktuuriin ja käyttäjäturvallisuuteen, päätökset tehdään tapauskohtaisesti. Anthropic ilmoitti, että projektit, joilla ei ole kykyä triagoida löydöksiä, saavat edelleen ihmisen tarkistamia paljastuksia koordinoidun haavoittuvuuksien paljastamispolitiikkansa mukaisesti, ja se erotti OSS Scannerin Claude Security -tuotteestaan, joka on yleiskäyttöinen yritystason koodin skannaus- ja korjaustuote. Ylläpitäjät voivat myös hakea Claude for Open Source -ilmaisia Claude Max -tilauksia sekä Cyber Verification Program -ohjelmaan laajennetun pääsyn saamiseksi.
Project Glasswing ja seuraavat askeleet
Anthropic kertoi, että uudet toimet perustuvat Project Glasswing -oppitunteihin, jotka julkistettiin 7. huhtikuuta 2026 Amazon Web Servicesin, Applen, Broadcomin, Ciscon, CrowdStriken, Googlen, JPMorganChasen, Linux Foundationin, Microsoftin, NVIDIA:n ja Palo Alto Networksin kanssa. Tämän aloitteen puitteissa Anthropic sitoutui tarjoamaan enintään 100 miljoonaa dollaria Claude Mythos Preview -käyttöluottoja sekä 4 miljoonaa dollaria suoria lahjoituksia avoimen lähdekoodin turvallisuusorganisaatioille, ja se ilmoitti lahjoittaneensa 2,5 miljoonaa dollaria Alpha-Omegalle ja OpenSSF:lle Linux Foundationin kautta sekä 1,5 miljoonaa dollaria Apache Software Foundationille. 6. lokakuuta 2026 Anthropic lanseerasi laajennetun Cyber Verification Program -ohjelman, jossa on kolme pääsytasoa, ja Cyber Mission -julistuksessa kerrottiin, että Project Glasswing on yhdistetty tähän ohjelmaan, ja että nykyiset Glasswing-jäsenet siirtyvät Specialized Access -tasolle.
Anthropic kertoi myös rahoittaneensa Python Software Foundationia ja tukevansa Akritesia ja Gold Eaglea, jotka keräävät ja koordinoivat haavoittuvuusraportteja monista lähteistä, jotta ylläpitäjät eivät joudu ylikuormittuneiksi. Defender Advantage Fund, joka käynnistettiin elokuussa, tukee pilottiohjelmia näillä alueilla ja pitää OSS Scannerin ilmaisena.
Anthropic ennustaa, että kahden vuoden sisällä tekoäly suosii puolustusta, mikä helpottaa vikojen havaitsemista ennen niiden julkaisemista ja järjestelmien aktiivista puolustamista malleilla, vaikka yritys myönsi, että tämä ei välttämättä toteudu lähiaikoina. Se totesi, että Glasswingissa usein kului kuukausia haavoittuvuuden löytämisen ja korjaamisen välillä, ja että operatiivisessa teknologiassa korjaus voi harvoissa tapauksissa kestää vuosikymmeniä turvallisesti toteutettuna. Tulevina kuukausina Anthropic aikoo laajentaa Critical Infrastructure Defense Program -ohjelmaa useampiin kumppaneihin ja sektoreihin, jakaa oppimansa, mukaan lukien ne asiat, jotka eivät toimineet, laajentaa avoimen lähdekoodin ja toimitusketjun työtään sekä tehdä yhteistyötä muiden tekoälykehittäjien, turvallisuusyritysten ja hallitusten kanssa, jotka toteuttavat omia toimiaan.












