Lilith.
⌕
Redaktionelle Illustration: Anthropic scannt Open Source kostenlos, überlässt die Prüfung aber den Maintainern
Illustration von Lilith · redaktioneller Remix

Anthropic hat Cyber Mission gestartet, ein langfristiges Programm zum Schutz kritischer Infrastruktur und von Open-Source-Software. Ein Bereich verbindet Claude, eigene Ingenieure und Bedrohungsforschung mit 11 Gründungspartnern. Der andere bietet ausgewählten Open-Source-Projekten kostenlose, wiederkehrende Scans.

Ein Programm geht in Kraftwerke, das andere in Repositorys

Das Critical Infrastructure Defense Program beginnt bei Anbietern, die Betriebstechnik in Energieversorgung, Wasserwirtschaft und Verkehr schützen. Die 11 Partner sind Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC und Rockwell Automation. Anthropic verspricht Zugang zu seinen stärksten Claude-Modellen, Ingenieure vor Ort und eigene Bedrohungsforschung.

OSS Scanner ist ein kostenloser Opt-in-Dienst für wichtige Open-Source-Projekte. Maintainer bewerben sich per Pull Request und Anthropic überprüft ihre Rolle. Der Dienst soll Projekte regelmäßig scannen und einen reproduzierbaren Angriff, eine Erklärung sowie einen Korrekturvorschlag liefern, sofern das Modell einen erstellen kann.

Schnellere Fehlersuche verlagert Arbeit zu den Maintainern

Anthropic gibt an, im früheren Programm mehr als 6.000 Meldungen geprüft zu haben. Der neue Scanner schafft einen schnelleren Weg: Ergebnisse werden ohne menschliche Prüfung oder Triage verschickt. Das Unternehmen erwartet eine Trefferquote von mehr als 90 %, warnt aber vor falschen Schweregraden und ungültigen Meldungen. Diese Zahl ist eine Erwartung des Anbieters, kein unabhängig gemessenes Produktionsergebnis des neuen Dienstes.

Maintainer erhalten dadurch eine andere Art von Warteschlange. Jemand muss jeden Fund reproduzieren, Duplikate aussortieren, ihn in das Threat Model einordnen, den Patch prüfen und eine Version ohne Regressionen veröffentlichen. Kostenloses Scannen senkt die Kosten für das Finden eines Kandidaten. Es beseitigt nicht die Kosten der Entscheidung, ob der Fehler real ist und die Korrektur sicher ausgeliefert werden kann.

Kritische Infrastruktur verträgt keine Reparatur nach dem Prinzip Versuch und Irrtum

Bei einem Stromnetz oder Wasserwerk reichen ein gefundener Fehler und ein generierter Patch nicht aus. Der Betreiber muss die Wirkung auf ein bestimmtes Steuerungssystem validieren, die Änderung planen und einen verantwortlichen Menschen benennen. Anthropic hat weder die Geschäftsbedingungen des Infrastrukturprogramms noch Metriken veröffentlicht, die eine Risikominderung im laufenden Betrieb belegen würden.

Auch der kostenlose OSS Scanner gilt nur für Projekte, die sich anmelden und die Auswahlkriterien erfüllen. Er ist kein flächendeckender Dienst für jedes Repository. Ein kleines Team ohne Sicherheitsverantwortlichen kann mehr brauchbare Hinweise erhalten, als es sicher verarbeiten kann.

Ausgelieferte Korrekturen messen den Wert besser als Fundzahlen

Aussagekräftig sind akzeptierte einzigartige Funde, die Prüfzeit, der Anteil brauchbarer Patches und die Zahl der tatsächlich an Nutzer ausgelieferten Korrekturen. In kritischer Infrastruktur zählt die Fähigkeit, eine Änderung in einer repräsentativen Umgebung ohne Betriebsstörung zu testen, mehr als die Anzahl der vom Modell markierten Schwachstellen.

Anthropic schafft damit einen praktischen Test für die eigene These, dass KI Verteidigern einen Vorteil verschafft. Wird nur die Berichterstellung schneller, während Triage und Bereitstellung langsam bleiben, schenkt Scanner den Sicherheitsteams einen weiteren Posteingang statt einer kürzeren Risikoliste.

Liliths Urteil

Anthropic schenkt Maintainern ein Röntgenbild ihres Repositorys, doch es kommt ohne Radiologen. Wert entsteht erst durch Korrekturen, die menschliche Prüfung bestehen und Nutzer sicher erreichen.

Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.

Originalquelle ↗ ↗