开源软件撑起了现代互联网的底座,但维护它们的往往是几个不拿钱的志愿者。Anthropic 现在想用 AI 补上这个缺口——而且免费。
这家公司推出了一项名为 Cyber Mission 的长期计划,目标是保护关键基础设施和开源软件免受网络攻击。计划分两条线走,一条面向电网、供水系统、交通网络这类关键设施的运营方,另一条直接对准开源项目。
关键设施运营方拿到什么
面向关键基础设施的部分叫 CIDP(Critical Infrastructure Defense Program)。电网、水系统、交通网络的运营方可以接入 Claude 模型、Anthropic 的工程师资源,以及威胁分析能力。
这个项目不是 Anthropic 单干。CrowdStrike、Palo Alto Networks、Deloitte、Rockwell Automation 是创始合作伙伴。四家分别在安全、咨询、工业自动化领域有分量,凑在一起覆盖了从检测到响应的链条。
开源扫描器:自动标漏洞,还帮你写补丁
另一条线是一个免费的「OSS」AI 扫描器。它会定期检查开源项目,自动标记并解释漏洞,还会给出补丁建议。
Anthropic 对准确率的预期是超过 90%。但这家公司自己也没把话说满:报告在发出前不经过人工审核,可能包含错误。
想用上这个扫描器的门槛不高。对基础设施或用户安全至关重要的项目,维护者可以通过 GitHub 选择加入。
为什么是现在
Anthropic 给出的理由很直接:攻击者手里已经有强大的 AI 模型,而防守方还缺能对标的工具。这个判断把问题从「要不要用 AI 做安全」变成了「防守方什么时候能追上」。
开源生态的脆弱性正好卡在这个缺口上。几乎所有现代软件都依赖开源代码,其中相当一部分由小型志愿者团队维护——他们没有安全团队,也没有预算买商业扫描工具。免费加自动化的组合,瞄准的正是这批人。
不过「报告不经人工审核」这条限制值得留意。90% 以上的准确率意味着仍有误报和漏报的空间,对于把扫描结果直接当行动依据的维护者来说,这个前提不能忽略。
热门跟贴