Anthropic 啟動資安計畫,用最強模型免費替開源專案掃漏洞
Anthropic 10 月 8 日宣布啟動 Anthropic Cyber Mission,定位為保護關鍵基礎設施與開源軟體的長期計畫。首波有兩項:替電網、水務、交通等營運技術系統加強防護的「關鍵基礎設施防禦計畫」(CIDP),以及免費替開源專案定期掃描漏洞的 OSS Scanner。
OSS Scanner 由最強模型掃描,報告不經人工審查
根據 Anthropic 前沿紅隊的說明文章,OSS Scanner 採自願加入制,參考的是 Google 用模糊測試掃描開源軟體的 OSS-Fuzz。加入的專案會定期收到由 Anthropic 最強模型(包括 Claude Mythos)產出的掃描報告,每份報告附上可重現漏洞的概念驗證、漏洞說明,以及可行時的修補建議。
報告完全由模型產出,不經人工審查或分級,速度比較快,但 Anthropic 也承認部分報告可能有誤,例如嚴重程度評得太高。Anthropic 預估真陽性率會在 90% 以上。早期測試時,公司請負責審查漏洞揭露的滲透測試人員檢查 48 個專案的 97 個高危與嚴重漏洞,其中 85 個(88%)達到揭露標準;剩下 12 個中有 11 個是真實漏洞但和已知問題重複,只有 1 個是誤報。
參與測試的 wolfSSL 表示,收到的 74 份報告只有 2 份無效,其中 5 份成為正式的 CVE 漏洞編號。OpenSSL 公司的 Anton Arapov 說,大約 18 個月前的 AI 漏洞報告「糟糕透頂」,這次收到的報告連原始模型輸出在內,品質和人類提交的一樣好,有時更好。
半年找出 2.9 萬個疑似漏洞,人工只審完約 6,000 個
Anthropic 說明推出這項服務的原因:過去半年用最新模型掃描全球重要的軟體專案,找出超過 2.9 萬個疑似漏洞,但人工只審查完約 6,000 個,瓶頸卡在人力。不少維護者收到第一批報告後,乾脆要求一次拿到所有未驗證的報告和修補建議,Anthropic 至今已應要求直接寄出近 5,000 份報告。
OSS Scanner 鎖定有能力消化大量報告的專案,申請資格參考 OSS-Fuzz,以「對基礎設施與使用者安全有關鍵影響」為標準逐案審核,核心維護者可以透過 GitHub 提交申請。人力不足的專案則繼續走人工驗證後再通報的協調揭露流程。
關鍵基礎設施計畫找來 CrowdStrike、Palo Alto 等 11 家夥伴
CIDP 會提供前沿 Claude 模型、駐點工程師和威脅研究,對象是替基礎設施業者提供資安服務的廠商。創始夥伴包括 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、日立、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation。Anthropic 本週稍早也擴大網路安全驗證計畫,把 Project Glasswing 併入其中,讓更多防守方能使用最強模型。
Anthropic 預測兩年後 AI 會對防守方有利,但短期不一定:利用漏洞的成本已經下降,驗證、揭露和修補卻仍然緩慢,也仍仰賴人力。在 Project Glasswing 中,從發現漏洞到修好常常要好幾個月;營運技術設備的修補還得等到能安全套用在運轉中的機器上,少數情況可能長達數十年。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。




