To programmer, ét argument

Anthropic annoncerede torsdag Anthropic Cyber Mission, et langsigtet arbejde rettet mod forsvarere, der begynder med to dele: et program for forsvar af kritisk infrastruktur og en gratis sårbarhedsscanner til open source-projekter.

Argumentet bag begge står direkte i opslaget. Omkostningen ved at finde og udnytte en sårbarhed er faldet, mens omkostningen ved at bekræfte og rette den ikke er. “Vores prognose er, at AI om to år vil begunstige forsvaret”, skriver selskabet — hvilket også er en indrømmelse om de to år imellem.

Scanneren, og det nye ved den

OSS Scanner er frivillig og gratis. Tilmeldte projekter får periodiske scanninger fra Anthropics mest kapable modeller, og hver rapport indeholder et proof of concept, en forklaring og, hvor en findes, en foreslået rettelse. Anthropic siger, at forbilledet er Googles OSS-Fuzz.

Det bemærkelsesværdige er, at rapporterne er modelgenererede og sendes uden menneskelig gennemgang. Anthropic siger, at man forventer en andel sande fund over 90 procent og vil arbejde på at forbedre den, og advarer om, at nogle rapporter kan indeholde fejl.

Det lander i en uge, hvor den modsatte retning også var synlig. Google holdt op med at tage imod fejlrapporter til sine open source-projekter, fordi for mange af dem var maskinskrevne. Anthropic foreslår det omvendte væddemål: at en tilstrækkelig høj træfprocent gør en ulæst maskinrapport en vedligeholders tid værd. Ni ud af ti er Anthropics egen forventning, ikke et målt resultat offentliggjort ved siden af.

Et luftfoto af et vandrensningsanlæg med runde bassiner
Vandsystemer er blandt de nævnte mål for programmet. Illustrationsfoto. Corentin Jacquemaire · pexels · Pexels License

Penge til fondene

Anthropic oplyser at have finansieret Python Software Foundation, Alpha-Omega og OpenSSF via Linux Foundation samt Apache Software Foundation. Selskabet støtter også Akrites og Gold Eagle, der koordinerer sårbarhedsindberetninger. Defender Advantage Fund, der startede i august, betaler for pilotprojekter og holder OSS Scanner gratis. Hovedvedligeholdere kan søge om gratis Claude Max-abonnementer gennem Claude for Open Source.

Rækkefølgen betyder noget. En gratis scanner, der skaber arbejde for frivillige vedligeholdere, er en omkostning flyttet over på dem, medmindre finansieringen kommer først.

Infrastrukturprogrammet

Programmet for forsvar af kritisk infrastruktur giver udvalgte sikkerhedsleverandører frontmodeller af Claude, Anthropic-ingeniører på stedet og trusselsforskning, rettet mod operationel teknologi: elnet, vandsystemer, transportnet og offentlige systemer.

Elleve stiftende partnere nævnes: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC og Rockwell Automation. Flere arbejder allerede med Claude, og Anthropic siger, at man begynder med en lille gruppe og udvider. Et program, selskabet åbnede i juni for delstatslige, lokale, stammebaserede og territoriale myndigheder, har nået mere end halvdelen af de amerikanske delstater.

Et industrielt kontrolpanel med skiver og kontakter
Nogle rettelser venter på et sikkert vedligeholdelsesvindue. Illustrationsfoto. Florent Bertiaux · pexels · Pexels License

Det ærlige forbehold

Anthropic siger udtrykkeligt, at den nære fremtid er usikker, og at nogle rettelser i operationel teknologi tager år — i sjældne tilfælde årtier — fordi de kun kan udføres, når maskineriet kan standses sikkert. En model, der finder en fejl i en turbinestyring, forkorter ikke det vedligeholdelsesvindue, hvor den kan rettes.

Det skal følges

De første vedligeholdere, der offentliggør, hvad OSS Scanner faktisk sendte dem. En erklæret forventning om 90 procent sande fund kan efterprøves af enhver, der modtager ti rapporter, og open source-miljøet har denne måned vist, at det tæller med.