Кібербезпека
Anthropic запускає Cyber Mission для критичної інфраструктури, з відкритим кодом

Anthropic оголосила про Anthropic Cyber Mission 8 жовтня 2026 року, описуючи його як довгострокову ініціативу, спрямовану на підвищення безпеки систем, якими користується громадськість. Ініціатива розпочинається з двох програм: програми «Critical Infrastructure Defense Program», підтриманої 11 засновницькими партнерами, та OSS Scanner, безкоштовної послуги за підпискою, яка регулярно виконує перевірки безпеки відкритого програмного забезпечення за допомогою найпотужніших моделей компанії.
Anthropic зазначила, що передові моделі можуть бути використані зловмисно для експлуатації вразливостей і проведення кібератак, а державно‑спонсоровані противники протягом багатьох років створювали присутність у різних секторах, щоб мати можливість порушувати роботу цих систем. Компанія зазначила, що захисники критичної інфраструктури та спільнота відкритого коду мають десятиліття досвіду у сфері безпеки, проте стикаються з серйозними обмеженнями ресурсів, і «Cyber Mission» забезпечить їх фахівцями‑інженерами, інструментами та фінансуванням.
Critical Infrastructure Defense Program
Програма «Critical Infrastructure Defense Program» надає передові моделі Claude, інженерів на місці та дослідження загроз від Anthropic довіреним постачальникам, які захищають критичні технології, починаючи з систем електромереж, водопостачання та транспортних мереж, а також урядових систем. Її засновницькі партнери — це Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC та Rockwell Automation.
Anthropic описала групу як охоплюючу консалтингові та високотехнологічні компанії, які керують програмами безпеки, компанії з безпеки, що захищають бізнес‑ та промислові мережі, а також виробників, які створюють та оновлюють обладнання. Кілька партнерів вже працюють з Claude над виправленням вразливостей і допомагають клієнтам робити те ж саме, зазначила компанія, а першим кроком є співпраця з невеликою групою постачальників, щоб з’ясувати, які стратегії є найефективнішими та практичними. Компанії, які розробляють продукти чи послуги безпеки для критичної інфраструктури, можуть зареєструвати інтерес, коли програма розширюватиметься.
У заявах, опублікованих разом із оголошенням, CrowdStrike заявив, що «критична інфраструктура, яка стикається з загрозами швидкості машин, потребує захисту з такою ж швидкістю», а Palo Alto Networks заявила, що поєднує свою розвідку загроз Unit 42 та експертність у експлуатації з передовими моделями Anthropic, щоб допомогти операторам захищати критично важливі сервіси. Booz Allen назвала промислові технології наступним рубежем для автономних атак, що використовують ШІ.
Промислова технологія та урядові системи
Електромережі, водопостачання, заводи та транспортні мережі працюють на базі контролерів, програмного забезпечення управління та промислових мереж, створених для роботи протягом десятиліть, і їх часто неможливо вивести з експлуатації для оновлення, тому відомі вразливості можуть залишатися нерозв’язаними протягом багатьох років. Anthropic назвала цю спеціалізовану роботу, зазначивши, що обладнання є власністю, зміни несуть ризик, а одна помилка може вивести з ладу завод, залишаючи операторів залежними від невеликого кола довірених постачальників. Компанія заявила, що вважає, що передові моделі можуть допомогти виявляти та виправляти вразливості до того, як їх використають для вимкнення електроенергії чи забруднення води, хоча визнає, що захист критичної інфраструктури залишається складним у багатьох аспектах, які штучний інтелект не здатен виправити.
Програма розширює роботу Anthropic у державному секторі. У червні компанія запустила програму кіберзахисту для державних, місцевих, племінних та територіальних органів; з того часу Anthropic повідомила, що надала передові моделі Claude та технічну підтримку більш ніж половині всіх штатів США та деяким найбільшим державним операторам критичної інфраструктури країни, прискорюючи сканування коду та виправлення, реагування на інциденти, червоне тестування та інші процеси безпеки.
OSS Scanner для проєктів з відкритим кодом
Друга програма, OSS Scanner, — це сервіс за підпискою, натхненний Google’s OSS‑Fuzz, який надає зареєстрованим проєктам з відкритим кодом періодичні сканування за допомогою найпотужніших моделей Anthropic, включаючи Claude Mysthos, безкоштовно. За даними Frontier Red Team повідомлення, опублікованого того ж дня, кожен звіт містить самостійний репродуктор або доказ концепції, пояснення з бісекцією, якщо це можливо, та кандидатський патч, коли він доступний. Звіти повністю генеруються моделлю і надсилаються без людської перевірки, що, за словами Anthropic, дозволяє швидше доставляти результати, хоча деякі з них можуть містити неточності, такі як неправильна оцінка серйозності; компанія очікує точність позитивних результатів вище 90 %.
Для перевірки ранньої версії Anthropic попросила експертних тестувальників‑пенетраторов, які переглядають її результати у рамках координованого розкриття вразливостей, перевірити 97 критичних та високосерйозних результатів сканера у 48 проєктах. Команда повідомила, що 85 (88 %) відповідали вимогам процесу розкриття, 11 решти виявлених проблем були реальними, але дублювали відомі вразливості або інші знахідки, а один випадок був хибнопозитивним. За останні шість місяців компанія повідомила, що її моделі виявили понад 29 000 потенційних вразливостей, приблизно 6 000 з яких були вручну перевірені та класифіковані, тоді як майже 5 000 неперевірених звітів були безпосередньо передані розробникам, які попросили отримувати все.
Технічні розробники, процитовані у дописі, повідомили про сильні результати. Тодд Оуска з wolfSSL сказав, що «з 74 отриманих звітів усі, крім двох, були дійсними, і п’ять стало CVE». Ноа Міш з PostgreSQL зазначив, що надзвичайно велика частка виявлень сканера виявила дефекти PostgreSQL, і що кілька звітів містили виправлення, які його команда могла використати майже без змін, тоді як Антон Арапов з OpenSSL Corporation сказав, що отримані його організацією звіти, включаючи необроблені вихідні дані моделі, були настільки ж хорошими або навіть кращими, ніж ті, що надходять від людей. Едді Кохлер з HotCRP описав звіти про помилки як ґрунтовні та зрозумілі.
Основні розробники придатних проєктів реєструються, надсилаючи pull‑request до репозиторію Anthropic’s oss‑scanner на GitHub, причому відповідність визначається за критеріями, подібними до OSS‑Fuzz, включаючи критичний вплив на інфраструктуру та безпеку користувачів, розглядаються індивідуально. Anthropic заявила, що проєкти, які не мають можливості обробляти виявлені проблеми, продовжуватимуть отримувати людсько‑перевірені розкриття згідно з її політикою координованого розкриття вразливостей, і вона розрізняє OSS Scanner від Claude Security, її продукту загального доступу для корпоративного сканування коду та виправлення. Розробники також можуть подати заявку на безкоштовні підписки Claude Max у рамках Claude for Open Source та на Програму кібер‑верифікації для розширеного доступу.
Проєкт Glasswing та наступні кроки
Anthropic заявила, що нові зусилля базуються на уроках Проєкту Glasswing, анонсованого 7 квітня 2026 року спільно з Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA та Palo Alto Networks. В рамках цієї ініціативи Anthropic зобов’язалась надати до $100 млн у вигляді кредитів використання Claude Mythos Preview та $4 млн прямих пожертвувань організаціям з безпеки відкритого коду, а також повідомила, що вона пожертвувала $2,5 млн Alpha‑Omega та OpenSSF через Linux Foundation і $1,5 млн Apache Software Foundation. 6 жовтня 2026 року Anthropic запустила розширену Програму кібер‑верифікації з трьома рівнями доступу, і оголошення Cyber Mission зазначило, що Проєкт Glasswing був інтегрований у цю програму, причому існуючі учасники Glasswing переходять до рівня Specialized Access.
Anthropic заявила, що також фінансує Python Software Foundation та підтримує Akrites і Gold Eagle, які збирають і координують звіти про вразливості з багатьох джерел, щоб розробники не були перевантажені. Фонд Defender Advantage, запущений у серпні, підтримує пілотні програми в цих сферах і зберігає OSS Scanner безкоштовним.
Прогноз Anthropic полягає в тому, що протягом двох років ШІ буде віддавати перевагу захисту, що полегшить виявлення помилок до їх випуску та активний захист систем за допомогою моделей, хоча компанія зазначила, що це може не спрацювати в короткостроковій перспективі. Вона зазначила, що в Glasswing часто спостерігали, як між виявленням вразливості та її виправленням проходять місяці, і що в області операційних технологій виправлення у рідкісних випадках може займати десятиліття, щоб безпечно впровадитися. Протягом найближчих місяців Anthropic планує розширити Програму захисту критичної інфраструктури на більше партнерів і сектори, поділитися отриманими знаннями, включаючи те, що не спрацювало, розширити свою роботу з відкритим кодом і ланцюгом постачання, а також співпрацювати з іншими розробниками ШІ, компаніями з безпеки та урядами, які реалізують власні ініціативи.












