2026-10-08 · ← Aktualności
Anthropic skanuje open source za darmo, ale koszt weryfikacji zostawia opiekunom
Anthropic uruchomił Cyber Mission w dwóch obszarach: ochrony infrastruktury krytycznej z udziałem 11 partnerów oraz bezpłatnego OSS Scannera. Skaner wysyła niezweryfikowane wyniki modeli bezpośrednio opiekunom projektów, więc wąskim gardłem będą weryfikacja i bezpieczne wdrażanie poprawek.
Nie udało się wczytać obrazu.
Anthropic uruchomił Cyber Mission, długofalowy program ochrony infrastruktury krytycznej i oprogramowania open source. Pierwszy filar łączy Claude, inżynierów firmy i badania zagrożeń z 11 partnerami założycielskimi. Drugi oferuje wybranym projektom open source regularne skanowanie bez opłat.
Jeden program wchodzi do elektrowni, drugi do repozytoriów
Critical Infrastructure Defense Program zaczyna od dostawców chroniących technologie operacyjne w energetyce, wodociągach i transporcie. Jego 11 partnerów to Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC i Rockwell Automation. Anthropic zapowiada dostęp do najmocniejszych modeli Claude, inżynierów pracujących na miejscu oraz własnych badań zagrożeń.
OSS Scanner jest bezpłatną usługą opt-in dla istotnych projektów open source. Opiekunowie zgłaszają się przez pull request, a Anthropic potwierdza ich rolę. Usługa ma regularnie skanować projekty i przekazywać przykład wykorzystania luki, wyjaśnienie oraz proponowaną poprawkę, jeżeli model potrafi ją przygotować.
Szybsze wykrywanie błędów przenosi pracę na opiekunów
Anthropic podaje, że we wcześniejszym programie sprawdził ponad 6 000 zgłoszeń. Nowy Scanner skraca drogę: wyniki trafiają do projektów bez wcześniejszej kontroli i triage prowadzonego przez człowieka. Firma oczekuje ponad 90 % trafnych zgłoszeń, ale uprzedza, że ocena wagi błędu lub samo zgłoszenie mogą być niepoprawne. To prognoza dostawcy, a nie niezależnie zmierzony wynik nowej usługi w produkcji.
Opiekunowie dostają więc inny rodzaj kolejki. Każde zgłoszenie trzeba odtworzyć, odsiać duplikaty, osadzić w threat modelu projektu, sprawdzić patch i wydać wersję bez regresji. Darmowe skanowanie obniża koszt znalezienia potencjalnego błędu. Nie usuwa kosztu decyzji, czy luka jest prawdziwa i czy poprawkę można bezpiecznie dostarczyć użytkownikom.
Infrastruktury krytycznej nie da się łatać metodą prób
W sieci energetycznej lub wodociągowej samo znalezienie luki i wygenerowanie patcha nie wystarczy. Operator musi sprawdzić wpływ na konkretny system sterowania, zaplanować zmianę i zachować ludzką odpowiedzialność. Anthropic nie podał warunków handlowych programu infrastrukturalnego ani metryk pokazujących ograniczenie ryzyka w działającym środowisku.
Bezpłatny OSS Scanner obejmuje tylko projekty, które się zgłoszą i spełnią kryteria wyboru. Nie jest powszechną usługą dla każdego repozytorium. Mały zespół bez osoby odpowiedzialnej za bezpieczeństwo może otrzymać więcej wartościowych sygnałów, niż zdoła bezpiecznie obsłużyć.
Liczba wydanych poprawek powie więcej niż liczba znalezisk
Wartość programu pokażą zaakceptowane unikalne zgłoszenia, czas weryfikacji, odsetek użytecznych patchy oraz liczba poprawek faktycznie dostarczonych użytkownikom. W infrastrukturze krytycznej ważniejsza od liczby wskazanych luk będzie możliwość przetestowania zmiany w reprezentatywnym środowisku bez zakłócania pracy systemu.
Anthropic buduje w ten sposób praktyczny test własnej tezy, że AI może dać przewagę obrońcom. Jeżeli przyspieszy wyłącznie produkcja raportów, a triage i wdrożenia pozostaną równie wolne, Scanner dołoży zespołom bezpieczeństwa kolejną skrzynkę odbiorczą zamiast skrócić listę ryzyk.
Werdykt Lilith
Anthropic daje opiekunom darmowe prześwietlenie repozytorium, lecz obraz przychodzi bez radiologa. Wartość pokażą dopiero poprawki, które przejdą ludzką kontrolę i bezpiecznie trafią do użytkowników.
Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.
Oryginalne źródło ↗ ↗