Deux programmes, un argument

Anthropic a annoncé jeudi l’Anthropic Cyber Mission, un effort de long terme destiné aux défenseurs qui démarre avec deux volets : un programme de défense des infrastructures critiques et un scanner de vulnérabilités gratuit pour les projets open source.

L’argument sous-jacent est écrit sans détour. Le coût pour trouver et exploiter une faille a baissé ; celui de la vérifier et de la corriger, non. “Notre prévision est que dans deux ans, l’IA favorisera la défense”, écrit l’entreprise — ce qui est aussi un aveu sur les deux années d’intervalle.

Le scanner, et ce qu’il a de nouveau

OSS Scanner est optionnel et gratuit. Les projets inscrits reçoivent des analyses périodiques des modèles les plus capables d’Anthropic, et chaque rapport comporte une preuve de concept, une explication et, le cas échéant, un correctif suggéré. Anthropic dit s’être inspirée d’OSS-Fuzz de Google.

Le détail notable est que ces rapports sont générés par le modèle et envoyés sans relecture humaine. Anthropic dit s’attendre à un taux de vrais positifs supérieur à 90 % et vouloir l’améliorer, tout en prévenant que certains rapports peuvent comporter des erreurs.

Cela tombe dans une semaine où la direction inverse s’est aussi manifestée. Google a cessé d’accepter les rapports de bugs pour ses projets open source parce que trop d’entre eux étaient rédigés par des machines. Anthropic propose le pari contraire : qu’un taux de réussite assez élevé rende un rapport automatique non relu digne du temps d’un mainteneur. Neuf sur dix est l’attente d’Anthropic, pas un résultat mesuré publié à l’appui.

Vue aérienne d'une station d'épuration avec des bassins circulaires
Les systèmes d'eau figurent parmi les cibles citées. Photographie d'illustration. Corentin Jacquemaire · pexels · Pexels License

De l’argent aux fondations

Anthropic dit avoir financé la Python Software Foundation, Alpha-Omega et l’OpenSSF via la Linux Foundation, ainsi que l’Apache Software Foundation. Elle soutient aussi Akrites et Gold Eagle, qui coordonnent les signalements de vulnérabilités. Le Defender Advantage Fund, lancé en août, finance les pilotes et maintient OSS Scanner gratuit. Les mainteneurs principaux peuvent demander des abonnements Claude Max gratuits via Claude for Open Source.

Cet ordre compte. Un scanner gratuit qui crée du travail pour des mainteneurs bénévoles est un coût transféré sur eux, sauf si le financement arrive d’abord.

Le programme infrastructures

Le programme de défense des infrastructures critiques donne à des prestataires de sécurité sélectionnés des modèles Claude de frontière, des ingénieurs Anthropic sur site et de la recherche sur les menaces, à destination des technologies opérationnelles : réseaux électriques, systèmes d’eau, réseaux de transport et systèmes gouvernementaux.

Onze partenaires fondateurs sont cités : Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation. Plusieurs travaillent déjà avec Claude, et Anthropic indique commencer par un petit groupe avant d’élargir. Un programme ouvert en juin aux gouvernements des États, locaux, tribaux et territoriaux a touché plus de la moitié des États américains.

Un pupitre de commande industriel avec cadrans et interrupteurs
Certaines corrections attendent une fenêtre de maintenance sûre. Photographie d'illustration. Florent Bertiaux · pexels · Pexels License

La réserve honnête

Anthropic dit explicitement que le court terme est incertain et que certaines corrections en technologie opérationnelle prennent des années — rarement des décennies — parce qu’elles ne peuvent s’appliquer que lorsque la machine peut être arrêtée sans danger. Un modèle qui trouve une faille dans le contrôleur d’une turbine ne raccourcit pas la fenêtre de maintenance où elle peut être corrigée.

À surveiller

Les premiers mainteneurs qui publieront ce qu’OSS Scanner leur a réellement envoyé. Une attente affichée de 90 % de vrais positifs est vérifiable par quiconque reçoit dix rapports, et la communauté open source a montré ce mois-ci qu’elle tient le compte.