Anthropic 宣布了两项新的网络安全倡议,分别针对两个不同问题:加快将漏洞发现结果送达开源软件项目维护者,以及帮助为能源、水务、制造和交通等行业使用的运营技术(OT)系统提供安全保障的企业。
这两项倡议都借鉴了 Project Glasswing 的经验。该公司表示,其合作伙伴发现了大量漏洞,但网络安全风险并未因此得到足够降低。Anthropic 认为,如今发现缺陷变得更加容易,但验证、确定优先级和修复缺陷的过程仍然耗时很长;通过 Glasswing 发现的漏洞中,有些在修复前等待了数月。
自动生成的报告直接送达开发者
OSS Scanner 服务免费,使用 Anthropic 能力最强的模型定期扫描开源项目,但项目维护者必须先订阅。每份报告都包括对潜在漏洞的描述、说明如何利用该漏洞的概念验证,以及在可行时提供的修复建议。
其主要区别在于,报告无需人工审核即可发送给维护者。Anthropic 表示,一些具备大规模筛选漏洞能力的项目维护者要求获得模型发现的所有结果,包括未经审核的结果。
这种方式缩短了报告提交时间,但也增加了出现错误的可能性,例如错误评估漏洞严重程度。该公司预计,正确结果的比例将超过 90%,并计划随着时间推移继续提高这一比例。至于没有能力处理大量结果的项目,它们将继续通过 Anthropic 的协调漏洞披露流程,接收经过人工验证的披露信息。
运营技术安全计划
关键基础设施防御计划(Critical Infrastructure Defense Program)将 Claude 高级模型、在客户现场工作的工程师以及 Anthropic 的威胁研究结合起来,为关键基础设施运营商所依赖的 OT 安全服务提供商提供支持。
创始合作伙伴包括 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation。参与者包括咨询和技术公司、网络安全供应商,以及负责构建和修复系统的工业设备制造商。
Anthropic 解释称,OT 系统通常无法停机来应用补丁,因此已知漏洞可能多年得不到处理。在少数情况下,安全应用补丁可能需要数十年。该公司表示,一些合作伙伴已经开始使用 Claude 处理漏洞,并帮助客户完成这一工作。
实际会发生什么变化?
这两项倡议提出了在安全领域应用人工智能的两种不同模式:对于有能力筛选结果的项目,加快扫描结果的传递;对于工业系统安全提供商,则开展更全面的合作,因为相关修复受到运营连续性的限制。不过,消息来源没有提供有关 OSS Scanner 性能或报告验证机制的独立细节;此外,该工业计划最初将与一小批供应商合作,目标是在未来几个月扩大到更多合作伙伴和行业之前,确定最有效且最具可实施性的策略。