Передовые модели можно использовать для поиска уязвимостей и кибератак. При этом многие технологии остаются опасно уязвимыми: поддерживаемые государствами противники годами закреплялись в системах разных отраслей, чтобы нарушить их работу. Специалисты по критической инфраструктуре и участники сообщества открытого кода обладают многолетним опытом, но им часто не хватает ресурсов. Anthropic намерена опираться на их знания и помогать им, а со временем — расширить Кибермиссию на новые области, выпуская инструменты, исследования и другие ресурсы.
В рамках Project Glasswing партнёры обнаружили множество уязвимостей, но киберриски пока не удалось снизить достаточно. Находить проблемы стало проще, однако проверять их, расставлять приоритеты и устранять по-прежнему трудно. Опираясь на опыт Project Glasswing, Anthropic запускает новые инициативы для поддержки специалистов по защите систем. Ранее на этой неделе компания включила Project Glasswing в расширенную Cyber Verification Program, которая откроет большему числу защитников доступ к самым способным моделям Anthropic. В рамках Кибермиссии компания также предоставит инженерную экспертизу, инструменты и финансирование тем, кто занимается защитой критической инфраструктуры и открытого кода.
Защита критической инфраструктуры
Электросети, водоканалы, заводы и транспортные сети работают на контроллерах, управляющем ПО и промышленных сетях, рассчитанных на десятилетия эксплуатации. Эти системы называют операционными технологиями (OT). Их часто нельзя отключить ради установки обновлений, поэтому известные уязвимости могут оставаться нерешёнными годами. Их защита требует специальных знаний: оборудование принадлежит разным производителям, любые изменения рискованны, а ошибка может остановить предприятие. Операторы разных масштабов полагаются на небольшую группу проверенных поставщиков, которые помогают выявлять уязвимые места и выбирать исправления для работающих систем.
Anthropic представила Critical Infrastructure Defense Program: её партнёры получат передовые модели Claude, инженеров на местах и исследования угроз. В число первых участников вошли Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC и Rockwell Automation.
Эти компании представляют разные типы поставщиков, к которым обращаются операторы критических систем: консалтинговые и технологические фирмы, ведущие программы безопасности; компании, защищающие корпоративные и промышленные сети; производители оборудования, которые создают и обновляют сами системы.
Работа уже идёт: несколько партнёров используют Claude, чтобы устранять уязвимости и помогать с этим своим клиентам. ИИ не может решить все проблемы защиты критической инфраструктуры, однако, по мнению Anthropic, передовые модели могут помочь находить и исправлять слабые места до того, как ими воспользуются, чтобы отключить электричество или сделать воду небезопасной. Сначала компания будет работать с небольшой группой поставщиков, чтобы понять, какие подходы эффективны и осуществимы на практике.
Компании, которые создают продукты или услуги для защиты критической инфраструктуры, могут сообщить о заинтересованности в программе.
Партнёры Anthropic также рассказали о своей работе в рамках инициативы:
В июне Anthropic запустила программу киберзащиты для властей штатов, местных, племенных и территориальных органов США. С тех пор компания предложила передовые модели Claude и техническую поддержку более чем половине штатов страны, а также некоторым крупнейшим операторам критической инфраструктуры. Это помогло ускорить проверку кода и установку исправлений, реагирование на инциденты, тестирование защиты силами специалистов и другие процессы кибербезопасности.
Anthropic заявляет, что прислушивается к людям, лучше всего знающим эту область, и учится у них. Компания намерена работать с поставщиками, коалициями, государственными органами и некоммерческими организациями, которым доверяют операторы, и направлять помощь туда, где она нужнее всего.
Защита открытого кода
Почти всё программное обеспечение опирается на открытый код, который часто поддерживают небольшие команды добровольцев. В рамках Project Glasswing Anthropic проверила сотни широко используемых проектов. Специалисты отобрали и рассмотрели многие потенциальные уязвимости, а найденные проблемы конфиденциально передали сопровождающим проектов в соответствии с процедурой согласованного раскрытия уязвимостей.
Некоторые сопровождающие, у которых были ресурсы для обработки большого числа сообщений, попросили предоставить все находки моделей — в том числе ещё не проверенные специалистами. В ответ Anthropic запускает OSS Scanner — сервис, на который проекты смогут записаться по желанию. Он создан по образцу OSS-Fuzz от Google. Подключённые проекты будут бесплатно проходить периодическое сканирование самыми способными моделями Anthropic.
Каждый отчёт содержит описание того, как можно использовать ошибку, объяснение проблемы и, если возможно, предложенное исправление. Отчёты формируют модели и отправляют без проверки специалистами. Поэтому сопровождающие получают информацию быстрее, но в отчётах могут быть неточности, например неверная оценка критичности. Anthropic рассчитывает, что доля верных находок превысит 90%, и намерена со временем улучшать и точность обнаружения, и качество исправлений. Команда компании отдельно описала устройство сервиса и порядок подключения.
Сервис предназначен для проектов, команды которых могут обрабатывать поступающие сообщения. Для остальных Anthropic продолжит передавать сведения об уязвимостях, проверенные специалистами, в рамках своей политики согласованного раскрытия.
OSS Scanner — первый шаг в работе Anthropic с открытым кодом. Дальше компания намерена:
Anthropic намерена учитывать рекомендации сопровождающих открытых проектов и фондов, а также делиться результатами, чтобы другие проекты могли применять проверенные подходы. Компания выделила средства организациям, поддерживающим широко используемый открытый код: Python Software Foundation, Alpha-Omega и OpenSSF через Linux Foundation, а также Apache Software Foundation. Кроме того, она поддержала Akrites и Gold Eagle — организации, которые собирают и согласуют отчёты об уязвимостях из разных источников, чтобы не перегружать сопровождающих. Фонд Defender Advantage Fund (0xDAF), запущенный в августе, поддерживает пилотные проекты в этих направлениях и помогает сохранять OSS Scanner бесплатным.
Сопровождающие проектов могут подать заявку на бесплатные подписки Claude Max по программе Claude for Open Source. Также они могут обратиться в Cyber Verification Program, чтобы получить расширенный доступ к возможностям Claude в области киберзащиты.
Зачем нужна программа
Модели ИИ с широкими возможностями в кибербезопасности уже доступны злоумышленникам. Защитные инструменты, в том числе разработки самой Anthropic, пока не дошли до достаточного числа специалистов. Среди инициатив компании в этой области — OSS Scanner, Cyber Verification Program, защитные продукты партнёров на платформе Anthropic и Claude Security. Компания планирует как можно скорее запустить и другие проекты.
По прогнозу Anthropic, через два года ИИ будет помогать защите: станет проще находить ошибки до выпуска программ, с нуля писать более безопасное ПО и активно защищать системы с помощью моделей. В ближайшее время ситуация может быть иной. Эксплуатация уязвимостей подешевела, тогда как их проверка, раскрытие и исправление идут медленно и по-прежнему зависят от людей. В Project Glasswing между обнаружением уязвимости и её устранением часто проходили месяцы. В операционных технологиях исправление иногда приходится откладывать до момента, когда его можно безопасно применить на работающем оборудовании; в редких случаях ожидание может занять десятилетия.
Успех, по мнению Anthropic, будет означать, что системы водоснабжения, электросети, транспорт и связь продолжат работать, несмотря на атаки подготовленных противников; уязвимостей, пригодных для эксплуатации, станет меньше, а восстановление после успешной атаки ускорится. На это уйдут годы. Компания ожидает, что Кибермиссия будет меняться по мере того, как государственный и частный секторы вместе будут выяснять, какие подходы работают.
Следующие шаги
В ближайшие месяцы Anthropic намерена подключить к Critical Infrastructure Defense Program больше партнёров и отраслей, а также делиться выводами, в том числе неудачными результатами. Компания ожидает, что собственные инициативы запустят и другие разработчики ИИ, компании по кибербезопасности и правительства. Anthropic готова сотрудничать с ними, если это поможет специалистам по защите.
Компания также расширит работу по защите открытого кода и более широкой цепочки поставок. Она будет изучать новые способы разработки программного обеспечения и защиты систем и намерена делиться передовыми исследованиями, инструментами и ресурсами, чтобы другие могли защищать своё ПО и цепочки поставок.
К участию приглашают:
Читайте также
Бен Аффлек разбирается в ИИ — и интернет под впечатлением
За систематические оскорбления Claude теперь могут заблокировать аккаунт по новым правилам Anthropic
Adobe в беде: кто-то воссоздал Creative Suite обратной разработкой и выпустил набор в открытый доступ
Google выпустила локальную альтернативу Granola
Первый полностью созданный ИИ фильм с рейтингом MPA добивается номинации на «Оскар», но мы бы не спешили с выводами
Anthropic обновила правила использования Claude на 2026 год
19-летний основатель Cal AI привлёк $10 млн на новый ИИ-стартап
Доля компаний, готовых доверить ИИ-агентам изменения в рабочих системах, снизилась с 75% до 56% в последнем опросе VB Intelligence
Блогеры продвигают дешёвые копии очков Meta AI без «раздражающего мигающего огонька» записи
Умное кольцо Natura за $99 переносит ИИ-агентов на ваш палец
Тейлор Свифт подала заявку на домен верхнего уровня .taylorswift
Anthropic укрепляет приверженность научным открытиям в США
Бум ИИ взвинтил аренду в Сан-Франциско до небес: «людям больше некуда деваться»
Едва вышла новая книга Кевина Руса об ИИ-индустрии, как мошенники на Amazon начали продавать её ИИ-копии
ИИ-ролик One Nation — мерзкий и бездарный, но превращение австралийской политики в ИИ-помойку на этом не заканчивается
Прорывы ИИ в математике заставили исследователей Ethereum спорить, как скоро рухнет защита криптокошельков
Исследователи Zenity: одной фразы хватило, чтобы захватить всех ИИ-агентов в аккаунте AWS
Этой бесплотной кисти хватает, чтобы заменить целого робота
Google Cloud представила постоянных Gemini-агентов для долгих задач с собственными Gmail, Calendar и Drive-хранилищами
«Кто-нибудь сделает это дешевле»: беженцы в Кении зарабатывают всё меньше, помогая развивать технологии
Ежедневные новости об ИИ
Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.
Только важное — каждый день
В Telegram