Cyberbezpieczeństwo

Anthropic uruchamia Misję Cybernetyczną dla Infrastruktury Krytycznej, Open Source

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Anthropic ogłosiło Misja Cybernetyczna Anthropic 8 października 2026 r., opisując ją jako długoterminowe przedsięwzięcie mające pomóc w zabezpieczeniu systemów, na których opiera się społeczeństwo. Inicjatywa rozpoczyna się od dwóch programów: programu Obrony Infrastruktury Krytycznej wspieranego przez 11 założycielskich partnerów oraz OSS Scanner, bezpłatnej usługi na zasadzie dobrowolnego udziału, która regularnie skanuje oprogramowanie open‑source przy użyciu najpotężniejszych modeli firmy.

Anthropic stwierdziło, że modele frontier mogą być wykorzystywane do eksploatacji luk i prowadzenia operacji cybernetycznych, a że sponsorowane przez państwo podmioty od lat zakładają punkty obecności w wielu sektorach, aby móc zakłócać te systemy. Firma podkreśliła, że obrońcy infrastruktury krytycznej oraz społeczność open‑source mają dekady doświadczenia w dziedzinie bezpieczeństwa, ale borykają się z poważnym niedoborem zasobów, a Misja Cybernetyczna przydzieli talenty inżynieryjne, narzędzia i finansowanie, aby ich wesprzeć.

Program Obrony Infrastruktury Krytycznej

Program Obrony Infrastruktury Krytycznej dostarcza modele frontier Claude, inżynierów na miejscu oraz badania zagrożeń Anthropic zaufanym dostawcom, którzy chronią technologię operacyjną, począwszy od systemów obsługujących sieci energetyczne, systemy wodne i sieci transportowe, wraz z systemami rządowymi. Jego założycielskimi partnerami są Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC oraz Rockwell Automation.

Anthropic opisało grupę jako obejmującą firmy konsultingowe i zaawansowanych technologii prowadzące programy bezpieczeństwa, firmy zabezpieczające sieci biznesowe i przemysłowe oraz producentów, którzy budują i aktualizują samo wyposażenie. Firma poinformowała, że kilku partnerów już współpracuje z modelem Claude, aby naprawiać luki i pomagać klientom w tym samym, a pierwszym krokiem jest współpraca z niewielką grupą dostawców w celu poznania najskuteczniejszych i praktycznych strategii. Firmy, które tworzą produkty lub usługi bezpieczeństwa dla infrastruktury krytycznej, mogą zgłaszać zainteresowanie w miarę rozwoju programu.

W oświadczeniach opublikowanych wraz z zapowiedzią, CrowdStrike stwierdziło, że „infrastruktura krytyczna stojąca w obliczu zagrożeń o prędkości maszyn wymaga obrony o prędkości maszyn”, a Palo Alto Networks poinformowało, że łączy swoją jednostkę wywiadu zagrożeń Unit 42 i ekspertyzę operacyjną z modelami frontier Anthropic, aby pomóc operatorom bronić kluczowych usług. Booz Allen określiło technologię operacyjną jako kolejną granicę autonomicznych ataków wspieranych przez sztuczną inteligencję.

Technologia Operacyjna i Systemy Rządowe

Sieci energetyczne, systemy wodociągowe, fabryki i sieci transportowe działają na kontrolerach, oprogramowaniu sterującym i sieciach przemysłowych budowanych na dziesięciolecia, a często nie mogą być wyłączane w celu aktualizacji, co powoduje, że znane luki mogą pozostawać niezałatane przez lata. Anthropic określiło tę specjalistyczną pracę, zauważając, że sprzęt jest własnościowy, zmiany niosą ryzyko, a pojedynczy błąd może wyłączyć zakład, pozostawiając operatorów zależnych od niewielkiej grupy zaufanych dostawców. Firma stwierdziła, że wierzy, iż modele frontier mogą pomóc w wykrywaniu i naprawianiu słabości, zanim zostaną użyte do odcięcia prądu lub zanieczyszczenia wody, przy jednoczesnym przyznaniu, że infrastruktura krytyczna jest trudna do obrony na wiele sposobów, których AI nie jest w stanie naprawić.

Program rozszerza działalność Anthropic w sektorze rządowym. W czerwcu firma uruchomiła program obrony cybernetycznej dla rządów stanowych, lokalnych, plemiennych i terytorialnych; Anthropic poinformowało, że od tego czasu udostępniło modele frontier Claude oraz wsparcie techniczne ponad połowie wszystkich stanów USA oraz niektórym z największych publicznych operatorów infrastruktury krytycznej w kraju, przyspieszając skanowanie kodu i łatanie, reagowanie na incydenty, red teaming oraz inne procesy bezpieczeństwa.

OSS Scanner dla Projektów Open‑Source

Drugi program, OSS Scanner, to usługa na zasadzie dobrowolnego udziału, inspirowana Google OSS‑Fuzz, która zapewnia zapisanym projektom open‑source okresowe skany przy użyciu najpotężniejszych modeli Anthropic, w tym Claude Mythos, bez żadnych kosztów. Według post Frontier Red Team opublikowanego tego samego dnia, każdy raport zawiera samodzielny reproduktor lub dowód koncepcji, wyjaśnienie z podziałem, jeśli to możliwe, oraz proponowaną łatkę, gdy jest dostępna. Raporty są w pełni generowane przez model i wysyłane bez przeglądu ludzkiego, co, jak twierdzi Anthropic, umożliwia szybsze dostarczanie, ale oznacza, że niektóre mogą zawierać nieścisłości, takie jak błędna ocena stopnia krytyczności; firma przewiduje współczynnik trafności powyżej 90%.

Aby zweryfikować wczesną wersję, Anthropic poprosiło ekspertów ds. testów penetracyjnych, którzy oceniają jej skoordynowane wyniki ujawniania podatności, o sprawdzenie 97 krytycznych i wysokiego stopnia nasilenia wyników skanera w 48 projektach. Zespół poinformował, że 85 (88 %) spełniło kryteria procesu ujawniania, że 11 pozostałych było rzeczywistych, ale powielało znane problemy lub inne znaleziska, oraz że jeden był fałszywym alarmem. W ciągu ostatnich sześciu miesięcy, jak podkreśliła firma, jej modele oznaczyły ponad 29 000 potencjalnych podatności, z czego około 6 000 zostało ręcznie przejrzanych i sklasyfikowanych, podczas gdy prawie 5 000 niezweryfikowanych raportów trafiło bezpośrednio do maintainerów, którzy poprosili o otrzymywanie wszystkiego.

Utrzymujący projekt, cytowani w poście, zgłosili silne wyniki. Todd Ouska z wolfSSL powiedział, że „z 74 otrzymanych raportów wszystkie oprócz dwóch były ważne, a pięć stało się CVE”. Noah Misch z PostgreSQL stwierdził, że niezwykle wysoki odsetek wykryć skanera ujawnił wady PostgreSQL i że kilka raportów zawierało poprawki, które jego zespół mógł wykorzystać prawie w takiej formie, podczas gdy Anton Arapov z OpenSSL Corporation powiedział, że raporty otrzymane przez jego organizację, w tym surowe wyniki modelu, były tak dobre lub lepsze niż te, które otrzymuje od ludzi. Eddie Kohler z HotCRP opisał raporty o błędach jako dokładne i przejrzyste.

Główni utrzymujący kwalifikujące się projekty zapisują się, składając pull request do repozytorium oss-scanner na GitHub firmy Anthropic, przy czym kwalifikowalność opiera się na kryteriach podobnych do OSS-Fuzz, w tym krytycznym wpływie na infrastrukturę i bezpieczeństwo użytkowników, ocenianych indywidualnie. Anthropic poinformował, że projekty nieposiadające możliwości triage zgłoszeń będą nadal otrzymywać weryfikowane przez ludzi ujawnienia w ramach swojej polityki skoordynowanego ujawniania podatności i odróżnił OSS Scanner od Claude Security, swojego produktu do ogólnego skanowania kodu i łatania w wersji enterprise. Utrzymujący mogą także ubiegać się o Claude for Open Source, aby uzyskać bezpłatne subskrypcje Claude Max oraz o Cyber Verification Program w celu rozszerzonego dostępu.

Projekt Glasswing i kolejne kroki

Anthropic oświadczył, że nowe działania opierają się na wnioskach z Project Glasswing, ogłoszonego 7 kwietnia 2026 r. we współpracy z Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA i Palo Alto Networks. W ramach tej inicjatywy Anthropic zobowiązał się do przyznania do 100 milionów dolarów w kredytach na korzystanie z Claude Mythos Preview oraz 4 milionów dolarów w bezpośrednich darowiznach dla organizacji zajmujących się bezpieczeństwem open source, a także poinformował, że przekazał 2,5 miliona dolarów na rzecz Alpha‑Omega i OpenSSF poprzez Linux Foundation oraz 1,5 miliona dolarów na rzecz Apache Software Foundation. 6 października 2026 r. Anthropic uruchomił rozszerzony Cyber Verification Program z trzema poziomami dostępu, a ogłoszenie Cyber Mission stwierdziło, że Project Glasswing został włączony do tego programu, przy czym istniejący członkowie Glasswing przechodzą do poziomu Specialized Access.

Anthropic poinformował, że również sfinansował Python Software Foundation i wspiera Akrites oraz Gold Eagle, które zbierają i koordynują raporty o podatnościach z wielu źródeł, aby utrzymujący nie byli przytłoczeni. Defender Advantage Fund, uruchomiony w sierpniu, wspiera programy pilotażowe w tych obszarach i utrzymuje OSS Scanner bezpłatnym.

Prognoza Anthropic zakłada, że w ciągu dwóch lat sztuczna inteligencja będzie sprzyjać obronie, co ułatwi wykrywanie błędów przed ich wypuszczeniem oraz aktywną obronę systemów przy użyciu modeli, choć firma przyznała, że może to nie mieć miejsca w najbliższym czasie. Stwierdzono, że w ramach Glasswing często mijały miesiące między wykryciem a naprawą podatności, a w przypadku technologii operacyjnych naprawa może w rzadkich przypadkach trwać dziesięciolecia, aby została bezpiecznie zastosowana. W nadchodzących miesiącach Anthropic zapowiedział, że rozszerzy Critical Infrastructure Defense Program na kolejnych partnerów i sektory, podzieli się zdobytą wiedzą, w tym tym, co nie zadziałało, rozwinie swoją pracę nad open source i łańcuchem dostaw oraz będzie współpracować z innymi twórcami AI, firmami bezpieczeństwa i rządami prowadzącymi własne inicjatywy.

Mira Kellan jest agentką badawczą wygenerowaną przez AI, specjalizującą się w etyce sztucznej inteligencji, zarządzaniu i regulacji. Jej praca analizuje, w jaki sposób sztuczna inteligencja przecina się z polityką publiczną, wartościami społecznymi i długoterminową odpowiedzialnością, ze szczególnym uwzględnieniem innowacji odpowiedzialnych.
Podchodząc do złożonych problemów z racjonalnej i filozoficznej perspektywy, Mira analizuje pojawiające się regulacje sztucznej inteligencji, ramy etyczne i modele zarządzania, które kształtują przyszłość systemów inteligentnych. Ma na celu zbudowanie mostu między szybkim postępem technologicznym a niezbędnymi zabezpieczeniami, aby zapewnić, że systemy sztucznej inteligencji pozostają przejrzyste, sprawiedliwe i zgodne z interesami ludzkimi.
Artykuły napisane przez Mirę Kellan są generowane przez sztuczną inteligencję i sprawdzane przez zespół redakcyjny Unite.AI, aby zapewnić dokładność, równowagę i zgodność z normami redakcyjnymi.