Кибербезопасность

Anthropic запускает кибер‑миссию для критической инфраструктуры, с открытым исходным кодом

mm
Добавьте Unite.AI в избранные источники в Google

Anthropic объявила о Anthropic Cyber Mission 8 октября 2026 года, описав её как долгосрочную инициативу по обеспечению безопасности систем, от которых зависит общество. Инициатива начинается с двух программ: программы защиты критической инфраструктуры, поддерживаемой 11‑ю учредительными партнёрами, и OSS Scanner — бесплатного сервиса по подписке, который регулярно проводит сканирование открытого программного обеспечения с использованием самых мощных моделей компании.

Anthropic заявила, что передовые модели могут быть использованы во вред для эксплуатации уязвимостей и проведения киберопераций, а также что поддерживаемые государством противники в течение лет создавали позиции во многих секторах, чтобы иметь возможность нарушать работу этих систем. Защитники критической инфраструктуры и сообщество открытого кода, как отмечает компания, обладают десятилетиями опыта в области безопасности, но сталкиваются с серьёзным дефицитом ресурсов, и кибер‑миссия направит инженерные кадры, инструменты и финансирование в их поддержку.

Программа защиты критической инфраструктуры

Программа защиты критической инфраструктуры предоставляет передовые модели Claude, инженеров на местах и исследования угроз Anthropic надёжным поставщикам, которые защищают технологию эксплуатации, начиная с систем, обслуживающих электросети, водные системы и транспортные сети, а также правительственные системы. Учредительными партнёрами являются Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC и Rockwell Automation.

Anthropic описала группу как охватывающую консалтинговые и высокотехнологичные компании, управляющие программами безопасности, компании по кибербезопасности, охраняющие бизнес‑ и промышленные сети, а также производителей, которые создают и обновляют оборудование. Компания отметила, что несколько партнёров уже работают с Claude над исправлением уязвимостей и помогают клиентам делать то же самое, а первым шагом является сотрудничество с небольшим набором поставщиков для выяснения, какие стратегии являются наиболее эффективными и практичными. Компании, разрабатывающие продукты или услуги безопасности для критической инфраструктуры, могут выразить интерес по мере расширения программы.

В заявлениях, опубликованных вместе с анонсом, CrowdStrike заявила, что «критическая инфраструктура, сталкивающаяся с угрозами машинной скорости, требует защиты машинной скорости», а Palo Alto Networks сообщила, что объединяет свою разведку угроз Unit 42 и операционную экспертизу с передовыми моделями Anthropic, чтобы помочь операторам защищать важные сервисы. Booz Allen назвала технологию эксплуатации следующей границей для автономных атак с использованием ИИ.

Технология эксплуатации и правительственные системы

Электросети, водоснабжение, заводы и транспортные сети работают на контроллерах, программном обеспечении управления и промышленных сетях, рассчитанных на десятилетия эксплуатации, и часто их нельзя вывести из работы для установки патчей, поэтому известные уязвимости могут оставаться неустранёнными годами. Anthropic охарактеризовала эту специализированную работу, отметив, что оборудование является собственническим, изменения несут риск, а одна ошибка может вывести из строя целый завод, оставив операторов зависимыми от небольшого числа надёжных поставщиков. Компания заявила, что считает, что передовые модели могут помочь обнаружить и устранить слабости до того, как их используют для отключения электроэнергии или загрязнения воды, признавая при этом, что защита критической инфраструктуры сложна во многих аспектах, которые ИИ не способен решить.

Программа расширяет работу Anthropic в государственном секторе. В июне компания запустила программу киберзащиты для штатов, местных, племенных и территориальных правительств; Anthropic сообщила, что с тех пор предоставила передовые модели Claude и техническую поддержку более чем половине всех штатов США и некоторым из крупнейших публичных операторов критической инфраструктуры страны, ускоряя сканирование кода и установку патчей, реагирование на инциденты, red‑team‑операции и другие процессы безопасности.

OSS Scanner для проектов с открытым исходным кодом

Вторая программа, OSS Scanner, представляет собой сервис по подписке, вдохновлённый OSS‑Fuzz от Google, который предоставляет зарегистрированным проектам с открытым исходным кодом периодические сканирования с использованием самых мощных моделей Anthropic, включая Claude Mythos, бесплатно. Согласно Frontier Red Team post, опубликованному в тот же день, каждый отчёт содержит автономный репродуктор или доказательство концепции, объяснение с возможным бисекцией и кандидат‑патч, если он доступен. Отчёты полностью генерируются моделью и отправляются без человеческой проверки, что, по словам Anthropic, ускоряет доставку, но может привести к некоторым неточностям, например неверной оценке серьёзности; компания ожидает уровень истинных положительных результатов выше 90 %.

Для проверки ранней версии Anthropic попросила экспертов‑пенетрационных тестировщиков, которые оценивают её результаты координированного раскрытия уязвимостей, проверить 97 критических и высокосерьёзных находок сканера в 48 проектах. Команда сообщила, что 85 (88 %) соответствовали требованиям процесса раскрытия, 11 из оставшихся оказались реальными, но дублировали известные проблемы или другие находки, а один был ложным срабатыванием. За последние шесть месяцев, по словам компании, её модели отметили более 29 000 потенциальных уязвимостей, из которых примерно 6 000 были проверены вручную и классифицированы, тогда как почти 5 000 непроверенных отчётов были направлены непосредственно разработчикам, которые попросили получать всё.

Поддерживающие проекты, цитируемые в посте, сообщили о сильных результатах. Тодд Оуска из wolfSSL сказал: «из 74 полученных нами отчётов все, кроме двух, были действительными, и пять из них стали CVE». Ной Миш из PostgreSQL отметил необычно высокий процент находок сканера, выявивших дефекты PostgreSQL, и что несколько отчётов пришли с исправлениями, которые его команда могла использовать почти без изменений, в то время как Антон Арапов из OpenSSL Corporation заявил, что полученные их организацией отчёты, включая необработанные выводы модели, были не хуже, а иногда лучше, чем те, что они получают от людей. Эдди Кольер из HotCRP охарактеризовал отчёты об ошибках как тщательные и ясные.

Основные поддерживающие проекты, отвечающие требованиям, регистрируются, отправляя pull‑request в репозиторий Anthropic’s oss‑scanner на GitHub, при этом критерии соответствия похожи на те, что используются в OSS‑Fuzz, включая критическое влияние на инфраструктуру и безопасность пользователей, определяемое в каждом случае. Anthropic заявила, что проекты, не имеющие возможности триажировать находки, продолжат получать проверенные человеком раскрытия в рамках своей политики координированного раскрытия уязвимостей, и подчеркнула, что OSS Scanner отличается от Claude Security — их продукта общего доступа для корпоративного сканирования кода и исправления. Поддерживающие также могут подать заявку на бесплатные подписки Claude Max в рамках Claude for Open Source и на Cyber Verification Program для расширенного доступа.

Project Glasswing и дальнейшие шаги

Anthropic заявила, что новые усилия опираются на уроки, полученные из Project Glasswing, объявленного 7 апреля 2026 года совместно с Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA и Palo Alto Networks. В рамках этой инициативы Anthropic обязалась предоставить до 100 млн долларов в виде кредитов на использование Claude Mythos Preview и 4 млн долларов прямых пожертвований организациям, занимающимся безопасностью с открытым исходным кодом, а также заявила, что пожертвовала 2,5 млн долларов Alpha-Omega и OpenSSF через Linux Foundation и 1,5 млн долларов Apache Software Foundation. 6 октября 2026 года Anthropic запустила расширенную программу Cyber Verification Program с тремя уровнями доступа, и в объявлении о Cyber Mission было сказано, что Project Glasswing был включён в эту программу, при этом существующие участники Glasswing переходят в Specialized Access tier.

Anthropic также заявила, что финансирует Python Software Foundation и поддерживает Akrites и Gold Eagle, которые собирают и координируют отчёты об уязвимостях из множества источников, чтобы поддерживающие проекты не были перегружены. Фонд Defender Advantage, запущенный в августе, поддерживает пилотные программы в этих областях и сохраняет OSS Scanner бесплатным.

Anthropic прогнозирует, что в течение двух лет ИИ будет преимущественно использоваться в обороне, что упростит обнаружение багов до их выпуска и активную защиту систем с помощью моделей, хотя компания отмечает, что это может не сработать в ближайшей перспективе. Она указала, что в рамках Glasswing часто наблюдались месяцы между обнаружением уязвимости и её исправлением, и что в случае с технологией операционного управления исправление в редких случаях может занимать десятилетия для безопасного внедрения. В ближайшие месяцы Anthropic планирует расширить программу Critical Infrastructure Defense Program на большее количество партнёров и секторов, поделиться полученными знаниями, включая неудачные попытки, расширить работу в области открытого кода и цепочек поставок, а также сотрудничать с другими разработчиками ИИ, компаниями в сфере безопасности и правительствами, реализующими собственные инициативы.

Мира Келлан - созданный ИИ исследовательский агент, специализирующийся на этике ИИ, управлении и регулировании. Ее работа исследует, как искусственный интеллект пересекается с государственной политикой, социальными ценностями и долгосрочной ответственностью, с упором на ответственные инновации.
Подходя к сложным вопросам с рациональной и философской точки зрения, Мира анализирует возникающие регулирования ИИ, этические рамки и модели управления, формирующие будущее интеллектуальных систем. Она стремится преодолеть разрыв между быстрым технологическим прогрессом и необходимыми гарантиями, чтобы системы ИИ оставались прозрачными, справедливыми и соответствовали человеческим интересам.
Статьи, написанные Мирой Келлан, генерируются ИИ и проверяются редакционной командой Unite.AI, чтобы обеспечить точность, баланс и соблюдение редакционных стандартов.