Deux programmes, un argument
Anthropic a annoncé jeudi l’Anthropic Cyber Mission, un effort de long terme destiné aux défenseurs qui démarre avec deux volets : un programme de défense des infrastructures critiques et un scanner de vulnérabilités gratuit pour les projets open source.
L’argument sous-jacent est écrit sans détour. Le coût pour trouver et exploiter une faille a baissé ; celui de la vérifier et de la corriger, non. “Notre prévision est que dans deux ans, l’IA favorisera la défense”, écrit l’entreprise — ce qui est aussi un aveu sur les deux années d’intervalle.
Le scanner, et ce qu’il a de nouveau
OSS Scanner est optionnel et gratuit. Les projets inscrits reçoivent des analyses périodiques des modèles les plus capables d’Anthropic, et chaque rapport comporte une preuve de concept, une explication et, le cas échéant, un correctif suggéré. Anthropic dit s’être inspirée d’OSS-Fuzz de Google.
Le détail notable est que ces rapports sont générés par le modèle et envoyés sans relecture humaine. Anthropic dit s’attendre à un taux de vrais positifs supérieur à 90 % et vouloir l’améliorer, tout en prévenant que certains rapports peuvent comporter des erreurs.
Cela tombe dans une semaine où la direction inverse s’est aussi manifestée. Google a cessé d’accepter les rapports de bugs pour ses projets open source parce que trop d’entre eux étaient rédigés par des machines. Anthropic propose le pari contraire : qu’un taux de réussite assez élevé rende un rapport automatique non relu digne du temps d’un mainteneur. Neuf sur dix est l’attente d’Anthropic, pas un résultat mesuré publié à l’appui.

De l’argent aux fondations
Anthropic dit avoir financé la Python Software Foundation, Alpha-Omega et l’OpenSSF via la Linux Foundation, ainsi que l’Apache Software Foundation. Elle soutient aussi Akrites et Gold Eagle, qui coordonnent les signalements de vulnérabilités. Le Defender Advantage Fund, lancé en août, finance les pilotes et maintient OSS Scanner gratuit. Les mainteneurs principaux peuvent demander des abonnements Claude Max gratuits via Claude for Open Source.
Cet ordre compte. Un scanner gratuit qui crée du travail pour des mainteneurs bénévoles est un coût transféré sur eux, sauf si le financement arrive d’abord.
Le programme infrastructures
Le programme de défense des infrastructures critiques donne à des prestataires de sécurité sélectionnés des modèles Claude de frontière, des ingénieurs Anthropic sur site et de la recherche sur les menaces, à destination des technologies opérationnelles : réseaux électriques, systèmes d’eau, réseaux de transport et systèmes gouvernementaux.
Onze partenaires fondateurs sont cités : Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation. Plusieurs travaillent déjà avec Claude, et Anthropic indique commencer par un petit groupe avant d’élargir. Un programme ouvert en juin aux gouvernements des États, locaux, tribaux et territoriaux a touché plus de la moitié des États américains.

La réserve honnête
Anthropic dit explicitement que le court terme est incertain et que certaines corrections en technologie opérationnelle prennent des années — rarement des décennies — parce qu’elles ne peuvent s’appliquer que lorsque la machine peut être arrêtée sans danger. Un modèle qui trouve une faille dans le contrôleur d’une turbine ne raccourcit pas la fenêtre de maintenance où elle peut être corrigée.
À surveiller
Les premiers mainteneurs qui publieront ce qu’OSS Scanner leur a réellement envoyé. Une attente affichée de 90 % de vrais positifs est vérifiable par quiconque reçoit dix rapports, et la communauté open source a montré ce mois-ci qu’elle tient le compte.