To programmer, ett argument
Anthropic kunngjorde torsdag Anthropic Cyber Mission, et langsiktig arbeid rettet mot forsvarere som starter med to deler: et program for forsvar av kritisk infrastruktur og en gratis sårbarhetsskanner for prosjekter med åpen kildekode.
Argumentet bak begge står rett ut i innlegget. Kostnaden ved å finne og utnytte en sårbarhet har falt, mens kostnaden ved å verifisere og rette den ikke har det. “Vår prognose er at KI om to år vil favorisere forsvaret”, skriver selskapet — som også er en innrømmelse om de to årene imellom.
Skanneren, og det som er nytt
OSS Scanner er frivillig og gratis. Påmeldte prosjekter får jevnlige gjennomsøk av Anthropics mest kapable modeller, og hver rapport har et proof of concept, en forklaring og, der det finnes, en foreslått rettelse. Anthropic sier forbildet er Googles OSS-Fuzz.
Det påfallende er at rapportene er modellgenererte og sendes uten menneskelig gjennomgang. Anthropic sier det venter en andel sanne treff over 90 prosent og vil arbeide for å forbedre den, og advarer om at enkelte rapporter kan inneholde feil.
Det lander i en uke der motsatt retning også var synlig. Google sluttet å ta imot feilrapporter for sine prosjekter med åpen kildekode fordi for mange av dem var maskinskrevet. Anthropic foreslår det motsatte veddemålet: at en høy nok treffrate gjør en ulest maskinrapport verdt en vedlikeholders tid. Ni av ti er Anthropics egen forventning, ikke et målt resultat publisert ved siden av.

Penger til stiftelsene
Anthropic sier det har finansiert Python Software Foundation, Alpha-Omega og OpenSSF via Linux Foundation, og Apache Software Foundation. Selskapet støtter også Akrites og Gold Eagle, som koordinerer sårbarhetsmeldinger. Defender Advantage Fund, som startet i august, betaler for pilotprosjekter og holder OSS Scanner gratis. Hovedvedlikeholdere kan søke om gratis Claude Max-abonnement gjennom Claude for Open Source.
Rekkefølgen betyr noe. En gratis skanner som skaper arbeid for frivillige vedlikeholdere er en kostnad flyttet over på dem, med mindre finansieringen kommer først.
Infrastrukturprogrammet
Programmet for forsvar av kritisk infrastruktur gir utvalgte sikkerhetsleverandører frontmodeller av Claude, Anthropic-ingeniører på stedet og trusselforskning, rettet mot operasjonell teknologi: strømnett, vannsystemer, transportnett og offentlige systemer.
Elleve grunnleggende partnere nevnes: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC og Rockwell Automation. Flere arbeider allerede med Claude, og Anthropic sier det starter med en liten gruppe og utvider. Et program selskapet åpnet i juni for delstatlige, lokale og territorielle myndigheter har nådd mer enn halvparten av de amerikanske delstatene.

Det ærlige forbeholdet
Anthropic sier uttrykkelig at den nære framtiden er usikker, og at enkelte rettelser i operasjonell teknologi tar år — i sjeldne tilfeller tiår — fordi de bare kan gjennomføres når maskineriet trygt kan stanses. En modell som finner en feil i en turbinstyring, forkorter ikke vedlikeholdsvinduet den kan rettes i.
Dette bør følges
De første vedlikeholderne som publiserer hva OSS Scanner faktisk sendte dem. En uttalt forventning om 90 prosent sanne treff kan etterprøves av hvem som helst som får ti rapporter, og miljøet rundt åpen kildekode har denne måneden vist at det teller.