Anthropic在2026年10月8日宣布启动Anthropic Cyber Mission,一个长期安全计划,方向锁定在两块:关键基础设施防御,以及开源软件安全。计划把AI能力、威胁研究、行业合作,还有一个面向开源维护者的免费扫描服务打包在一起。

这件事的影响范围,比电力、水务、交通、政府系统这些直接点名的运营方要宽。大量企业依赖开源库、开发者工具和建立在共享组件之上的云软件。这个生态里漏洞检测和修复能力的提升,会顺着软件供应链传导下去。

打开网易新闻 查看精彩图片

Anthropic在官方公告里把Cyber Mission描述成一项协作工程,会随着合作伙伴的反馈、新工具、新研究和新资源不断演进。初期工作分成两条线:关键基础设施防御,以及开源安全,同时通过Cyber Verification Program扩大对网络防御者的支持。

两条线,一条封闭一条开放

第一条线叫Critical Infrastructure Defense Program,简称CIDP,面向的是负责运营技术和工业控制系统环境的可信供应商与运营方,覆盖电网、水务系统、交通网络、政府系统这类场景。

Anthropic的说法是,这个项目把前沿Claude模型、驻场工程师和威胁研究结合起来,帮参与方抵御网络风险。创始合作伙伴名单包括埃森哲、博思艾伦、CrowdStrike、德勤、Dragos、日立、Insane Cyber、Nozomi Networks、Palo Alto Networks、普华永道和罗克韦尔自动化。

这份名单本身就是一个信号:项目定位是和安全、工业、咨询领域的成熟机构协同推进,而不是一次独立的软件发布。公告没有给出CIDP服务的公开报名标准、商业条款或正式可用日期。不在关键行业里的企业,更适合把它看作Anthropic安全方向的指示器,而不是一个马上能采购的产品。

第二条线是OSS Scanner,一个免费、自愿加入的开源软件漏洞扫描服务,也是这次发布里更容易直接够到的那部分。Anthropic称它用自家最强的模型做周期性扫描,输出报告,在条件允许时包含概念验证、解释和修复建议。

Anthropic预期真阳性率高于90%。这个数字要按官方预期来读,不是对每个项目、每条发现的保证。报告由模型生成,交付时不经过人工复核。公司表示会提供维护路径,让维护者在需要时处理分类和修复。

扫描器被定位成早期一步,而不是开源安全问题的完整答案。Anthropic说更广的工作可能包括更快的披露、加速修复,以及探索更安全的架构和实践,方向由维护者和开源基金会引导。这个区分很关键:发现漏洞有价值,但安全披露、优先级排序、打补丁和下游采纳,仍然是降低风险的必要环节。

开发团队该做什么

对开发团队来说,近期最实际的含义是,AI辅助的安全工作正在和现代应用所依赖的开源项目贴得更近。一个有用的应对是:维护一份关键开源依赖的清晰清单,给安全通告指定负责人,确保团队在可信维护者报告或公告指出实质问题时,有能力评估并应用修复。

对开源维护者来说,OSS Scanner可能提供一个额外的漏洞发现来源,且没有说明收费。自愿加入的设计意味着项目所有者可以自己判断,参与是否符合团队的维护能力。由于输出没有人工复核,维护者在把发现当作漏洞处理、或发布修复指引之前,仍然需要先验证。

供应链视角下的意义

大多数企业既不运营电网,也不维护被广泛使用的开源项目,但仍然会被这个计划的方向波及。开源组件嵌在Web应用、数据系统、开发者工具和第三方服务里。维护者识别和处理缺陷的方式一旦改善,这些组件的使用者会随时间受益。

Anthropic也明确把更广的软件供应链列为未来可能的工作领域。公告没有定义未来的工具或时间表,所以企业不应假定某些具体能力一定会发布。不过这个已声明的方向,让持续关注Anthropic后续安全资源变得合理,这些资源可能影响开发和依赖管理实践。

公告还提到,Project Glasswing为扩展后的Cyber Verification Program(CVP)提供了输入,或者已经被并入后者。扩展后的项目意在为防御者拓宽获取高级网络能力的通道。公告没有给出CVP具体能力、获取流程或资格要求的细节。

这些细节的缺失对决策者来说同样重要。Cyber Mission确立了一个清晰的安全焦点和几个具体的起点,但它最终能覆盖多远,取决于项目如何跨行业、跨地域、跨合作伙伴关系以及软件供应链工作去扩展。