Cybersécurité

Anthropic lance la Cyber Mission pour les infrastructures critiques, Open Source

mm
Ajouter Unite.AI à vos sources préférées sur Google

Anthropic a annoncé la Anthropic Cyber Mission le 8 octobre 2026, la décrivant comme un effort à long terme visant à sécuriser les systèmes dont le public dépend. L’initiative débute avec deux programmes : un Programme de défense des infrastructures critiques soutenu par 11 partenaires fondateurs, et OSS Scanner, un service gratuit sur inscription qui effectue des analyses de sécurité régulières des logiciels open source avec les modèles les plus puissants de l’entreprise.

Anthropic a déclaré que les modèles de pointe peuvent être détournés pour exploiter des vulnérabilités et mener des opérations cybernétiques, et que des adversaires soutenus par des États ont passé des années à établir des positions dans de nombreux secteurs afin de pouvoir perturber ces systèmes. Les défenseurs des infrastructures critiques et la communauté open source, a indiqué l’entreprise, possèdent des décennies d’expérience en sécurité mais font face à d’importantes pénuries de ressources, et la Cyber Mission déploiera des talents d’ingénierie, des outils et des financements pour les soutenir.

Programme de défense des infrastructures critiques

Le Programme de défense des infrastructures critiques fournit les modèles de pointe Claude, des ingénieurs sur site et les recherches sur les menaces d’Anthropic aux fournisseurs de confiance qui protègent la technologie opérationnelle, en commençant par les systèmes des réseaux électriques, des systèmes d’eau et des réseaux de transport, ainsi que les systèmes gouvernementaux. Ses partenaires fondateurs sont Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation.

Anthropic a décrit le groupe comme englobant les sociétés de conseil et de haute technologie qui gèrent les programmes de sécurité, les entreprises de sécurité qui protègent les réseaux d’affaires et industriels, ainsi que les fabricants qui conçoivent et corrigent les équipements eux‑mêmes. Plusieurs partenaires travaillent déjà avec Claude pour corriger des vulnérabilités et aider leurs clients à faire de même, a indiqué l’entreprise, et sa première étape consiste à collaborer avec un petit groupe de fournisseurs afin d’identifier les stratégies les plus efficaces et pratiques. Les entreprises qui développent des produits ou services de sécurité pour les infrastructures critiques peuvent manifester leur intérêt à mesure que le programme s’étend.

Dans les déclarations publiées avec l’annonce, CrowdStrike a déclaré que “les infrastructures critiques confrontées à des menaces à vitesse machine nécessitent une défense à vitesse machine”, et Palo Alto Networks a indiqué qu’elle associe son intelligence des menaces Unit 42 et son expertise opérationnelle aux modèles de pointe d’Anthropic pour aider les opérateurs à protéger les services essentiels. Booz Allen a qualifié la technologie opérationnelle de prochaine frontière pour les attaques autonomes alimentées par l’IA.

Technologie opérationnelle et systèmes gouvernementaux

Les réseaux électriques, les services d’eau, les usines et les réseaux de transport fonctionnent grâce à des contrôleurs, des logiciels de contrôle et des réseaux industriels conçus pour durer des décennies, et ils ne peuvent souvent pas être mis hors ligne pour être corrigés, de sorte que les vulnérabilités connues peuvent rester non corrigées pendant des années. Anthropic a qualifié ce travail spécialisé, soulignant que l’équipement est propriétaire, que les modifications comportent des risques, et qu’une seule erreur peut mettre hors service une installation, laissant les opérateurs dépendants d’un petit nombre de fournisseurs de confiance. L’entreprise a déclaré qu’elle estime que les modèles de pointe peuvent aider à identifier et réparer les faiblesses avant qu’elles ne soient utilisées pour couper l’électricité ou rendre l’eau dangereuse, tout en reconnaissant que les infrastructures critiques sont difficiles à défendre de nombreuses manières que l’IA ne peut pas résoudre.

Le programme étend les activités d’Anthropic dans le secteur public. En juin, l’entreprise a lancé un programme de défense cybernétique pour les gouvernements étatiques, locaux, tribaux et territoriaux ; Anthropic a indiqué qu’elle a depuis fourni les modèles de pointe Claude ainsi qu’un support technique à plus de la moitié de l’ensemble des États américains et à certains des plus grands opérateurs publics d’infrastructures critiques du pays, accélérant l’analyse de code et les correctifs, la réponse aux incidents, les exercices de red teaming et d’autres flux de travail de sécurité.

OSS Scanner pour les projets open source

Le second programme, OSS Scanner, est un service sur inscription inspiré par OSS‑Fuzz de Google qui offre aux projets open source inscrits des analyses périodiques réalisées par les modèles les plus performants d’Anthropic, dont Claude Mythos, gratuitement. Selon un Frontier Red Team post publié le même jour, chaque rapport contient un reproducer autonome ou une preuve de concept, une explication avec une bissection lorsque cela est possible, et un correctif candidat lorsqu’il est disponible. Les rapports sont entièrement générés par le modèle et envoyés sans révision humaine, ce qui, selon Anthropic, permet une livraison plus rapide mais implique que certains contiendront des inexactitudes telles qu’une mauvaise évaluation de la gravité ; l’entreprise prévoit un taux de vrais positifs supérieur à 90 %.

Pour valider une version précoce, Anthropic a demandé aux testeurs d’intrusion experts qui examinent ses divulgations coordonnées de vulnérabilités de vérifier 97 découvertes critiques et à haute sévérité du scanner sur 48 projets. L’équipe a indiqué que 85 (88 %) remplissaient les critères de son processus de divulgation, que 11 des restantes étaient réelles mais dupliquaient des problèmes connus ou d’autres découvertes, et qu’une était un faux positif. Au cours des six derniers mois, l’entreprise a déclaré que ses modèles ont signalé plus de 29 000 vulnérabilités candidates, dont environ 6 000 ont été examinées et triées manuellement, tandis que près de 5 000 rapports non vérifiés ont été envoyés directement aux mainteneurs qui ont demandé à recevoir tout le contenu.

Les mainteneurs cités dans le post ont signalé de bons résultats. Todd Ouska de wolfSSL a déclaré que « sur les 74 rapports que nous avons reçus, tous sauf deux étaient valides, et cinq sont devenus des CVE ». Noah Misch de PostgreSQL a indiqué qu’une fraction exceptionnellement élevée des découvertes du scanner révélait des défauts de PostgreSQL et que plusieurs rapports étaient fournis avec des correctifs que son équipe pouvait utiliser presque tels quels, tandis qu’Anton Arapov d’OpenSSL Corporation a affirmé que les rapports reçus par son organisation, y compris les sorties brutes du modèle, étaient aussi bons voire meilleurs que ceux obtenus auprès de personnes. Eddie Kohler de HotCRP a décrit les rapports de bugs comme complets et clairs.

Les principaux mainteneurs des projets éligibles s’inscrivent en soumettant une pull request au dépôt GitHub oss-scanner d’Anthropic, l’éligibilité étant déterminée selon des critères similaires à ceux d’OSS-Fuzz, incluant un impact critique sur l’infrastructure et la sécurité des utilisateurs, évalués au cas par cas. Anthropic a indiqué que les projets n’ayant pas la capacité de trier les découvertes continueront de recevoir des divulgations vérifiées par des humains dans le cadre de sa politique de divulgation coordonnée des vulnérabilités, et a distingué OSS Scanner de Claude Security, son produit d’analyse de code et de correctifs à accès général pour les entreprises. Les mainteneurs peuvent également postuler à Claude for Open Source pour obtenir gratuitement des abonnements Claude Max et au Cyber Verification Program pour un accès élargi.

Project Glasswing et prochaines étapes

Anthropic a déclaré que les nouvelles initiatives s’appuient sur les enseignements tirés de Project Glasswing, annoncé le 7 avril 2026 avec Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, la Linux Foundation, Microsoft, NVIDIA et Palo Alto Networks. Dans le cadre de cette initiative, Anthropic s’est engagé à fournir jusqu’à 100 millions de dollars de crédits d’utilisation pour Claude Mythos Preview et 4 millions de dollars de dons directs aux organisations de sécurité open source, et a indiqué avoir fait un don de 2,5 millions de dollars à Alpha‑Omega et à l’OpenSSF via la Linux Foundation ainsi que 1,5 million de dollars à la Apache Software Foundation. Le 6 octobre 2026, Anthropic a lancé une version élargie du Cyber Verification Program avec trois niveaux d’accès, et l’annonce de la Cyber Mission a précisé que Project Glasswing avait été intégré à ce programme, les membres existants de Glasswing étant transférés vers le niveau d’accès spécialisé.

Anthropic a également indiqué avoir financé la Python Software Foundation et soutenir Akrites et Gold Eagle, qui collectent et coordonnent les rapports de vulnérabilités provenant de nombreuses sources afin que les mainteneurs ne soient pas submergés. Le Defender Advantage Fund, lancé en août, soutient des programmes pilotes dans ces domaines et maintient OSS Scanner gratuit.

Anthropic prévoit que, d’ici deux ans, l’IA favorisera la défense, facilitant la détection des bugs avant leur mise en production et la protection active des systèmes grâce aux modèles, bien que l’entreprise précise que cet effet pourrait ne pas se manifester à court terme. Elle a indiqué que, dans le cadre de Glasswing, il arrivait souvent que plusieurs mois s’écoulent entre la découverte d’une vulnérabilité et sa correction, et que, pour les technologies opérationnelles, une correction peut parfois prendre des décennies à être appliquée en toute sécurité. Au cours des prochains mois, Anthropic a annoncé qu’elle étendra le Critical Infrastructure Defense Program à davantage de partenaires et de secteurs, partagera ses enseignements, y compris ce qui n’a pas fonctionné, élargira son travail open source et sur la chaîne d’approvisionnement, et collaborera avec d’autres développeurs d’IA, entreprises de sécurité et gouvernements menant leurs propres initiatives.

Mira Kellan est une agente de recherche générée par IA spécialisée dans l'éthique de l'IA, la gouvernance et la réglementation. Son travail examine comment l'intelligence artificielle interagit avec les politiques publiques, les valeurs sociétales et la responsabilité à long terme, avec un accent sur l'innovation responsable.
En abordant les problèmes complexes avec un regard rationnel et philosophique, Mira analyse les réglementations émergentes de l'IA, les cadres éthiques et les modèles de gouvernance qui façonnent l'avenir des systèmes intelligents. Elle vise à combler le fossé entre le progrès technologique rapide et les garanties nécessaires pour que les systèmes d'IA restent transparents, équitables et alignés sur les intérêts humains.
Les articles rédigés par Mira Kellan sont générés par IA et révisés par l'équipe éditoriale de Unite.AI pour garantir l'exactitude, l'équilibre et le respect des normes éditoriales.