Anthropic

推出 Anthropic 网络任务

Anthropic推出网络安全使命,为关键基础设施防御者提供前沿Claude模型与工程师,并免费开放OSS Scanner扫描开源项目。文中承认关键基础设施的许多难题并非AI能解决,成效尚待验证。

Introducing the Anthropic Cyber Mission
配图来源 · Anthropic
公告

推出 Anthropic 网络任务

2026年10月8日Introducing the Anthropic Cyber Mission

今天,我们正式启动 Anthropic 网络任务(Anthropic Cyber Mission),这是一项长期承诺,致力于保护所有人都依赖的系统。网络任务是一项全新的努力,旨在通过工具、研究和资源支持防御者,帮助他们保护自己的软件和系统。我们从两个领域开始:

  • 关键基础设施: 从保护电网、供水系统和交通网络背后的运营技术,以及保护政府系统开始。今天,我们推出关键基础设施防御计划(Critical Infrastructure Defense Program,CIDP),为保护运营技术的防御者提供前沿模型、驻场工程师和威胁研究。
  • 开源软件: 在大多数软件所依赖的免费共享代码中发现漏洞并提出补丁,并强化底层代码。今天,我们推出 OSS Scanner,它免费为开源项目提供来自我们最强模型的定期安全扫描。

前沿模型可能被滥用来利用漏洞和实施网络行动。尽管付出了最大努力,许多技术领域仍然处于危险的暴露状态。由国家支持的对手多年来已在许多行业的这些系统中建立据点,以便随时对其进行破坏。关键基础设施的防御者和 OSS 社区拥有数十年的安全经验,但一直面临严重的资源短缺,而当前这一时刻使短缺问题更加严峻。我们认可他们在这领域的专业能力,并提供我们的支持。我们还将把网络任务扩展到新的领域,发布工具、研究和资源,帮助保护世界。

作为 Project Glasswing的一部分,合作伙伴发现了许多漏洞,但我们尚未实现网络风险的充分降低。如今发现漏洞比以往任何时候都容易,但对这些发现进行验证、排序和修复仍然充满挑战。基于 Project Glasswing 的经验教训,我们正在启动这些新的努力来支持防御者。本周早些时候,我们将 Project Glasswing 并入我们扩展后的 网络验证计划(Cyber Verification Program),该计划让更多防御者能够使用我们最强大的模型。通过 Anthropic 网络任务,我们将部署 Anthropic 的工程人才,并为保护关键基础设施和开源软件的人员提供工具和资金。

保卫关键基础设施

电网、自来水公司、工厂和交通网络依靠为长期使用而构建的控制器、控制软件和工业网络运行。这些系统被称为“运营技术”(operational technology),它们通常无法离线进行修补,因此已知漏洞可能多年得不到解决。保护这些系统是专业性强的工作:设备是专有的,改动风险很高,一个失误可能导致整个工厂停摆。各种规模的运营者都依赖一小批受信任的供应商来支持这项工作,由他们告知哪些部分存在暴露风险,以及应在运行中的系统上采取哪些修复措施。

今天,我们推出 关键基础设施防御计划,为这些受信任的供应商提供前沿 Claude 模型、驻场工程师和我们的威胁研究。其创始合作伙伴包括 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation。

这些组织代表了运营者赖以保护这些系统的供应商:负责运行安全项目的咨询和先进技术公司、守护商业和工业网络的安全公司,以及制造和修补设备本身的制造商。

这项工作已经在进行中。若干合作伙伴目前正在使用 Claude 修复漏洞,并帮助客户完成同样的工作。关键基础设施在许多 AI 无法解决的方面难以防御,但我们相信,前沿模型可以在这些弱点被用于切断电力或污染水源之前,帮助发现并修复它们。我们的第一步是与一小批供应商合作,以了解哪些策略最为有效和实用。

如果您的公司为关键基础设施构建安全产品或服务,您可以 在此登记您的意向.

Rockwell Automation logo
随着 AI 的持续进步,它为加强整个关键基础设施领域的网络安全提供了重要机遇,前提是以负责任的方式应用、经过严格验证,并在部署时将安全性和可靠性置于首位。我们很高兴贡献我们在运营技术和工业网络安全方面的专业知识,帮助开发切实可行的方法,以加强社会每天所依赖的基础设施的韧性。
通过我们与关键基础设施组织的合作,PwC 的网络 OT 业务亲眼见证了网络入侵在这类环境中可能造成的后果之严重。我坚信,必须开展协调一致的全行业努力,以识别漏洞、缓解风险,并增强我们关键系统的韧性。
Palo Alto Networks logo
威胁行为者正在利用人工智能以机器速度发现并利用暴露面。通过将 Unit 42 的威胁情报和实战经验与 Anthropic 的前沿模型相结合,我们正在帮助运营者防御那些企图攻击和破坏关键服务的对手。我们共同为防御者提供所需的速度和精确度,以便在暴露演变为影响之前封堵攻击路径。
Nozomi Networks logo
前沿人工智能的演进速度超过任何单一组织所能独立追踪的速度。这就是关键基础设施防御计划(Critical Infrastructure Defense Program)如此重要的原因。它将理解这些环境的人员与如今可用于防御的前沿能力汇集在一起。我们很自豪能贡献自己的经验,并与其他致力于保护全球所依赖系统的合作伙伴共同学习。
Insane Cyber logo
最需要保护的场所——如远程变电站、海上平台和物理隔离的工厂——恰恰是传统工具无法触及、专家无法驻守的地方。此前无人解决的是时间问题:数据量大到任何团队都无法处理完毕,站点多到任何团队都无法配备足够人手。Claude 弥补了这一差距,使我们的分析师和客户的运营人员能够将时间用于保障关键系统安全运行的关键判断上。
Dragos logo
当供应商社区分享他们在运营环境中应用人工智能所面临的机遇与挑战方面的经验,而不是将这些知识孤立保存时,关键基础设施及其依赖者都会受益。加入 Anthropic 的关键基础设施防御计划是我们帮助前沿人工智能与集体防御战略保持一致的方式之一,该战略围绕保障电力供应、水质安全和交通运输运转的运营技术(OT)的现实情况而构建。
CrowdStrike logo
关键基础设施是网络风险转变为现实风险的地方。随着对手利用人工智能更快行动并在更大规模上运作,面临机器速度威胁的关键基础设施需要机器速度的防御。通过将 CrowdStrike 深厚的安全背景与专业知识同 Anthropic 的前沿人工智能专长相结合,我们能够为关键基础设施防御者提供更大的优势。
Hitachi, Ltd. logo
在人工智能快速演进、网络威胁日益复杂和快速的背景下,保障支持社会基础设施的 OT 环境中的网络安全已成为当今社会面临的最优先事项之一。通过参与该计划,我们期待与 Anthropic 及其他合作伙伴协作,进一步提升关键基础设施的网络韧性。
Deloitte & Touche LLP logo
随着人工智能的加速发展以及网络威胁日益复杂和迅速,关键基础设施运营者需要能够以机器速度解决安全漏洞的方案。Deloitte 与 Anthropic 携手,帮助这些企业获得必要的能力支持,以弥合安全差距、增强韧性,跟上前沿人工智能的现实步伐。
运营技术是自主人工智能驱动攻击的下一个前沿领域。问题不再是人工智能能否影响工业流程,而是它能获得多少控制权,以及速度有多快。关键基础设施防御计划正在汇集私营部门最优秀的创新与投资,以在联邦和商业任务中增强 OT 和 ICS 的韧性。
Accenture logo
保障我们电力供应、药品安全、食品供应和通信运转的组织面临着世界上一些最重大的网络风险。Accenture 致力于为我们深厚 OT 安全专业知识提供给那些保护社区每天所依赖的关键基础设施的组织。这一合作伙伴关系将帮助把人工智能驱动的防御交到最需要的人手中。
01 / 11

6月, 我们为州、地方、部落和领地政府启动了一项网络防御计划 。此后,我们已向超过半数的美国州政府以及该国一些最大的公共关键基础设施运营者提供了前沿 Claude 模型和技术支持,加快了代码扫描和修补、事件响应、红队测试及其他安全工作流程。

我们正在倾听并向最了解这一领域的人们学习。我们的方式是与了解这一领域并深受运营者信任的公司、联盟、政府和非营利组织合作,在最需要的地方提供支持。

保障开源软件安全

几乎所有软件都依赖开源代码,其中许多由小型志愿者团队维护。在 Project Glasswing 项目下,我们扫描了数百个广泛使用的开源项目,安排人工对发现的许多潜在漏洞进行分类和审查,并通过我们的 协同漏洞披露流程私下向维护者报告了我们的发现.

一些有能力进行大规模分类的维护者向我们索要我们的模型在其项目中发现的所有内容,无论是否经过审查。作为回应,我们正在推出 OSS 扫描器这是一项自愿加入的服务,其灵感来自 Google 的 OSS-Fuzz。注册的项目会定期收到我们最强大模型的扫描,且完全免费。每份报告都包含一个关于该漏洞如何被利用的概念验证、一份解释说明,以及在有可用方案时提供的修复建议。这些报告由模型生成,并在未经人工审核的情况下发送。这意味着维护者能更快收到报告,但也意味着其中一些会包含不准确之处,例如错误的严重性评级。我们预计真阳性率将超过 90%,并将随时间推移努力提高真阳性率和修复质量。该 团队的帖子 解释了它的工作原理以及如何注册。

该服务面向有能力持续跟进所发现问题的项目。对于其他项目,我们将继续根据我们的 CVD 政策分享经人工验证的披露信息。

OSS Scanner 只是第一步。在此基础上,我们的开源工作旨在:

  • 更快地将发现的问题送达维护者。 将 OSS Scanner 推广到更多项目,同时为需要的项目保留经人工验证的披露方式。
  • 加速修复。 为有需要的项目自动化分类和打补丁,这些工作目前仍主要由人工完成。
  • 探索新的安全架构和编码实践。 与希望超越单纯打补丁的项目一起研究并分享加固或重写代码的方法。

我们将根据开源维护者和基金会的指导来开展这项工作,并分享行之有效的经验,以便其他项目能够复制。我们资助了广泛使用的开源代码背后的组织,包括 Python 软件基金会、Alpha-Omega、通过 Linux 基金会资助的 OpenSSF,以及 Apache 软件基金会,同时还支持了 Akrites 和 Gold Eagle,它们从众多来源收集并协调漏洞报告,以免让维护者不堪重负。Defender Advantage Fund (0xDAF) 是我们 推出的 Defender Advantage Fund(0xDAF)支持这些领域的试点项目,并使 OSS Scanner 保持免费。

维护者还可以申请 Claude for Open Source 以获得免费的 Claude Max 订阅,以及申请 Cyber Verification Program 以扩展访问 Claude 的网络安全能力用于防御工作。

我们为什么要这样做

具备高度网络安全能力的 AI 模型如今已广泛为攻击者所用。但防御工具——包括我们自己的——尚未触及足够多需要它们的防御者。 OSS Scanner、我们的 Cyber Verification Program、我们的合作伙伴基于我们平台构建的防御产品,以及 Claude Security ,都是我们在这方面的努力,我们将尽快推出更多举措。

我们的预测是,两年内 AI 将有利于防御:在漏洞发布前捕获它们、从零开始编写本质上安全的软件、以及利用模型主动防御系统,都将变得更加容易。但在短期内,情况可能并非如此。 利用漏洞的成本已经下降,而验证、披露和修复漏洞却依然缓慢,且仍依赖人力。在 Glasswing,我们经常看到从发现漏洞到修复漏洞之间要经过数月时间。对于运营技术而言,修复可能必须等到能够安全地应用到正在运行的机器上——在极少数情况下,这可能需要数十年。

成功意味着水、电力、交通和通信等关键基础设施在遭受有能力的对手攻击时仍能持续运转,可被利用的入侵路径更少,并且在有攻击得手时能够更快恢复。这需要多年时间,我们预计 Anthropic 网络使命会随着我们与公共和私营部门一起了解什么方法有效而不断演变。

前方的道路

在未来几个月,我们将把关键基础设施防御计划带给更多合作伙伴和更多行业,并分享我们在过程中学到的东西,包括那些行不通的经验。我们也预计其他 AI 开发商、安全公司和政府会开展他们自己的行动,我们愿意在任何有助于防御者的地方与他们合作。

我们还将扩展工作范围,帮助保障开源软件和更广泛的供应链的安全。这包括研究编写软件的新方法以及防御系统的新方法。我们打算分享前沿研究、工具和资源,以帮助他人保障其软件和供应链的安全。

如果您想与我们合作:

相关内容

2026年使用政策更新

我们正在发布新版本的使用政策。在这篇文章中,我们总结了所做的主要变更。

阅读更多

Building on our commitment to American scientific discovery

Anthropic承诺在三年内投入150百万美元支持Genesis Mission,这是一项通过AI加速科学与技术发现的联邦倡议。

阅读更多

扩展Cyber Verification Program

我们正在推出扩展后的新版本Cyber Verification Program,为符合条件的安全专业人员提供高级网络能力和减少拦截的分类器。

阅读更多
原始出处

Anthropic

内容说明

原始发布及相关权利归来源方。

机器翻译 · 请以原文为准