2026年10月8日,Anthropic 宣布推出長期網絡安全計劃「Anthropic Cyber Mission」,首階段集中處理關鍵基建與開源軟件兩大範疇。計劃同時成立關鍵基建防禦計劃(Critical Infrastructure Defense Program,CIDP),創始夥伴共十一間企業,並推出免費的 OSS Scanner,為開源項目定期進行安全掃描。Anthropic 表示,前沿模型既可被濫用來發動網絡攻擊,也可用來協助防禦,因此選擇主動支援防守方[1]。
關鍵基建防禦計劃
電力網、供水系統、工廠與運輸網絡所依賴的控制器、控制軟件與工業網絡,統稱為「營運技術」。這些系統往往不能在運作期間停機修補,已知漏洞可能多年未能解決;相關工作專業性高,設備屬專有技術,改動風險大。CIDP 把前沿 Claude 模型、駐場工程師與威脅研究帶給這些受信任的服務供應商,創始夥伴包括 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 及 Rockwell Automation。Anthropic 指部分夥伴已開始與 Claude 合作修補漏洞,並協助客戶處理同類問題;公司將於未來數月把計劃擴展至更多夥伴與行業[1]。
免費開源安全掃描
Anthropic 同日發表研究文章,交代 OSS Scanner 的運作。團隊過去半年以最新模型掃描多個重要開源項目,發現超過 29,000 個候選漏洞,但只能以人手覆檢及分流約 6,000 個,瓶頸在於驗證的人力不足。團隊曾請專業滲透測試人員檢查 97 個嚴重及高風險漏洞,當中 85 個(約 88%)達到其漏洞披露流程的標準;其餘 12 個之中,11 個屬重複或已知問題,只有 1 個屬誤報。掃描結果全由模型生成,不經人手覆檢,因此可能出現錯誤;每份報告會附上可重現問題的示範、漏洞說明及建議修補方案。核心維護者可經 GitHub 提交申請加入[2]。
由 Project Glasswing 到 Cyber Verification Program
Cyber Mission 建基於早前的 Project Glasswing。Anthropic 指在 Glasswing 中,由發現漏洞到完成修補往往相隔數月,驗證、披露與修復仍然依賴人手,而利用漏洞的成本正在下降。該計劃已於本周較早時併入擴充後的「Cyber Verification Program」,讓更多防守方可以使用其最強模型。Anthropic 預期,兩年後 AI 將有利於防守一方,屆時找出漏洞、由零開始撰寫安全軟件及主動防禦系統都會更容易,但在短期內情況未必如此,故公司選擇同時投放資源於防禦工作[1][3]。
參考資料
[1] Introducing the Anthropic Cyber Mission(2026年10月8日)
[2] Launching an opt-in vulnerability-finding service for open-source software(2026年10月8日)