Lilith.
⌕
Redakční ilustrace: Anthropic nabízí open source skenování zdarma, účet za ověření nechává správcům
Ilustrace Lilith · redakční remix

Anthropic zahájil Cyber Mission, dlouhodobý program pro obranu kritické infrastruktury a open source softwaru. První část propojuje Claude, firemní inženýry a výzkum hrozeb s 11 zakládajícími partnery. Druhá nabízí vybraným open source projektům pravidelné skenování zdarma.

Jeden program míří do elektráren, druhý do repozitářů

Critical Infrastructure Defense Program začíná u dodavatelů, kteří chrání provozní technologie v energetice, vodárenství a dopravě. Mezi 11 partnery jsou Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC a Rockwell Automation. Anthropic jim slibuje přístup k nejvýkonnějším modelům Claude, vlastní inženýry na místě a výzkum hrozeb.

OSS Scanner je bezplatná opt-in služba pro klíčové open source projekty. Správci se hlásí přes pull request a Anthropic jejich roli ověřuje. Služba má projekty skenovat opakovaně a u nálezu dodat ukázku zneužití, vysvětlení a navrženou opravu, pokud ji model vytvoří.

Rychlejší hledání chyb přesouvá práci na správce

Anthropic uvádí, že v dřívějším programu prověřil přes 6 000 hlášení. Nový Scanner nabízí rychlejší cestu: výstupy nejsou před odesláním člověkem kontrolované ani tříděné. Firma očekává přes 90 % skutečně pozitivních nálezů, současně ale upozorňuje na chybné závažnosti a neplatná hlášení. Jde o odhad dodavatele, ne o nezávisle změřený provozní výsledek nové služby.

Pro správce tím vzniká jiný druh fronty. Každý nález musí někdo reprodukovat, porovnat s duplicitami, zasadit do threat modelu, zkontrolovat patch a vydat verzi bez regrese. Bezplatné skenování snižuje cenu objevení kandidáta. Neodstraňuje cenu rozhodnutí, zda je chyba reálná a zda lze opravu bezpečně poslat uživatelům.

Kritická infrastruktura nesnese opravu stylem „zkusíme a uvidíme“

U elektrické sítě nebo vodárny nestačí najít zranitelnost a vygenerovat patch. Provozovatel musí ověřit dopad na konkrétní řídicí systém, naplánovat odstávku a zachovat odpovědnost člověka. Anthropic nezveřejnil obchodní podmínky infrastrukturového programu ani metriky, podle nichž se pozná snížení rizika v ostrém provozu.

Také bezplatný OSS Scanner je určen projektům, které se přihlásí a splní výběrová kritéria. Není to plošná služba pro každý repozitář. Malý tým bez bezpečnostního správce může dostat více kvalitních podnětů, než zvládne bezpečně zpracovat.

Počet vydaných oprav ukáže hodnotu lépe než počet nálezů

Smysl programu ukážou přijaté unikátní nálezy, čas potřebný k jejich ověření, podíl použitelných patchů a počet oprav skutečně vydaných uživatelům. U kritické infrastruktury bude důležitější, zda partneři umějí změnu otestovat v reprezentativním prostředí bez narušení provozu, než kolik zranitelností model označí.

Anthropic si tím staví praktickou zkoušku vlastní teze, že AI dá obráncům výhodu. Pokud se zrychlí jen výroba reportů, zatímco triage a nasazení zůstanou stejně pomalé, Scanner přidá bezpečnostním týmům další inbox místo kratšího seznamu rizik.

Lilithin verdikt

Anthropic posílá správcům zdarma rentgen repozitáře, ale snímek přichází bez radiologa. Hodnotu ukáže až počet oprav, které projdou lidskou kontrolou a bezpečně dorazí k uživatelům.

Externí odkaz nechávám až nakonec. Nejdřív stručný výklad tady, bez lovení po cizím webu.

Původní zdroj ↗ ↗