Dois programas, um argumento
A Anthropic anunciou na quinta-feira a Anthropic Cyber Mission, um esforço de longo prazo voltado a defensores que começa com duas peças: um Programa de Defesa de Infraestrutura Crítica e um scanner gratuito de vulnerabilidades para projetos de código aberto.
O argumento por trás dos dois está escrito sem rodeios. O custo de encontrar e explorar uma vulnerabilidade caiu; o de verificar e corrigir, não. “Nossa previsão é que em dois anos a IA favorecerá a defesa”, escreve a empresa — o que também é uma admissão sobre os dois anos no meio.
O scanner e o que há de novo nele
O OSS Scanner é opcional e gratuito. Projetos inscritos recebem varreduras periódicas dos modelos mais capazes da Anthropic, e cada relatório traz uma prova de conceito, uma explicação e, quando existe, uma correção sugerida. A Anthropic diz ter se inspirado no OSS-Fuzz do Google.
O detalhe relevante é que os relatórios são gerados pelo modelo e enviados sem revisão humana. A Anthropic diz esperar uma taxa de verdadeiros positivos acima de 90% e que vai trabalhar para melhorá-la, e adverte que alguns relatórios podem conter erros.
Isso chega numa semana em que a direção contrária também apareceu. O Google parou de aceitar relatórios de falhas em seus projetos de código aberto porque muitos deles eram escritos por máquinas. A Anthropic propõe a aposta inversa: que uma taxa de acerto alta o bastante faça um relatório automático não revisado valer o tempo de um mantenedor. Nove em dez é a expectativa da própria Anthropic, não um resultado medido publicado junto.

Dinheiro para as fundações
A Anthropic diz ter financiado a Python Software Foundation, a Alpha-Omega e a OpenSSF por meio da Linux Foundation, e a Apache Software Foundation. Também apoia a Akrites e a Gold Eagle, que coordenam relatos de vulnerabilidades. O Defender Advantage Fund, lançado em agosto, paga pilotos e mantém o OSS Scanner gratuito. Mantenedores principais podem pedir assinaturas Claude Max gratuitas pelo Claude for Open Source.
Essa ordem importa. Um scanner gratuito que gera trabalho para mantenedores voluntários é um custo transferido a eles, a menos que o financiamento chegue antes.
O programa de infraestrutura
O Programa de Defesa de Infraestrutura Crítica entrega a provedores de segurança selecionados modelos Claude de fronteira, engenheiros da Anthropic no local e pesquisa de ameaças, voltado à tecnologia operacional: redes elétricas, sistemas de água, redes de transporte e sistemas de governo.
Onze parceiros fundadores são citados: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. Vários já trabalham com o Claude, e a Anthropic diz que começará com um grupo pequeno e vai ampliar. Um programa aberto em junho para governos estaduais, locais, tribais e territoriais chegou a mais da metade dos estados dos EUA.

A ressalva honesta
A Anthropic é explícita ao dizer que o curto prazo é incerto e que algumas correções em tecnologia operacional levam anos — raramente décadas — porque só podem ser aplicadas quando o maquinário pode ser parado com segurança. Um modelo que encontra uma falha no controlador de uma turbina não encurta a janela de manutenção em que ela pode ser corrigida.
O que observar
Os primeiros mantenedores que publicarem o que o OSS Scanner de fato lhes enviou. Uma expectativa declarada de 90% de verdadeiros positivos é verificável por qualquer um que receba dez relatórios, e a comunidade de código aberto mostrou neste mês que mantém a contagem.