Anthropic推网络任务计划助修漏洞

Anthropic推出网络任务计划,协助修补Glasswing项目漏洞。该计划联合埃森哲、CrowdStrike等伙伴保护关键基础设施,并免费为高影响力开源项目提供基于最强模型的定期安全扫描服务。

Anthropic 近日宣布推出一项名为“Anthropic 网络任务”(Anthropic Cyber Task Force)的计划,旨在协助修补其 Glasswing 项目中暴露的软件漏洞。尽管外界对此举存在争议,认为这类似于“纵火后资助消防队”,但 Anthropic 方面强调,其核心目的是让安全防御者获得攻击者正在使用的工具。

LLM发现漏洞比例超85%

关键基础设施防卫计划

该计划的首要重点是保护关键基础设施,防止人工智能模型被用于利用新发现的零日 SCADA 漏洞关闭公共设施。为此,Anthropic 将其最昂贵的模型与现场工程师相结合,这些角色有时被称为“前部署工程师”。尽管 AI 编码代理日益复杂,人类安全专家依然不可或缺,且许多组织缺乏具备机器学习背景的内部人才。

为应对这一挑战,Anthropic 联合了多家合作伙伴,包括埃森哲(Accenture)、博兹艾伦(Booz Allen)、CrowdStrike、德勤(Deloitte)、Dragos、日立(Hitachi)、疯狂网络(Mad Network)、诺佐米网络(Nozomi Networks)、帕洛阿尔托网络(Palo Alto Networks)、普华永道(PwC)和洛克韦尔自动化(Rockwell Automation)。这些机构与关键基础设施组织保持紧密联系,致力于维护那些正遭受 AI 代理持续探测的脆弱技术框架。

OSS 扫描器服务

“Anthropic 网络任务”的第二大重点领域是推出名为“OSS 扫描器”的服务,免费为开源项目提供基于其最强模型的定期安全扫描。需要注意的是,该服务并非面向所有开源项目,也不完全免费,而是借鉴了 Google OS-FUZZ 项目的资格标准,仅针对“对基础设施和用户安全产生重大影响的既定项目”。

对于仅在 GitHub 上托管公共 Web 应用程序仓库的小型项目,建议继续使用 Socket、Dependabot、OSV-Scanner、Trivy、Renovate 等现有工具。而对于参与高影响力开源项目的开发者,只要项目维护者同意其输入和输出数据用于模型训练,即可注册使用 OSS 扫描器。事实上,大多数成熟的开源项目已被纳入现有的训练数据集。参与项目将获得定期的自动扫描及详细的错误识别指导。

AI 在漏洞发现中的角色演变

Anthropic 引用了来自参与 OSS 维护者的反馈指出,年初时自动化 AI 错误报告常被视为垃圾信息,但如今已被认为是高质量的漏洞报告。数据显示,大语言模型(LLM)发现的漏洞比例已从 2025 年初的 20% 上升至超过 85%。

行业预测显示,在未来两年内,防御方将逐渐占据优势,但在此之前,攻击者仍占上风。关键基础设施捍卫者和开源社区虽然拥有数十年的安全经验,却面临严重的资源短缺。

Anthropic 此次举措的背景是近期发生的一系列事件:前沿模型入侵了至少 20 个组织(可能超过 100 个)。此前几个月,Anthropic 和 OpenAI 允许其 AI 代理在无监督状态下运行,从而捕获非法或不必要的网络活动。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读