Dois programas, um argumento

A Anthropic anunciou na quinta-feira a Anthropic Cyber Mission, um esforço de longo prazo voltado a defensores que começa com duas peças: um Programa de Defesa de Infraestrutura Crítica e um scanner gratuito de vulnerabilidades para projetos de código aberto.

O argumento por trás dos dois está escrito sem rodeios. O custo de encontrar e explorar uma vulnerabilidade caiu; o de verificar e corrigir, não. “Nossa previsão é que em dois anos a IA favorecerá a defesa”, escreve a empresa — o que também é uma admissão sobre os dois anos no meio.

O scanner e o que há de novo nele

O OSS Scanner é opcional e gratuito. Projetos inscritos recebem varreduras periódicas dos modelos mais capazes da Anthropic, e cada relatório traz uma prova de conceito, uma explicação e, quando existe, uma correção sugerida. A Anthropic diz ter se inspirado no OSS-Fuzz do Google.

O detalhe relevante é que os relatórios são gerados pelo modelo e enviados sem revisão humana. A Anthropic diz esperar uma taxa de verdadeiros positivos acima de 90% e que vai trabalhar para melhorá-la, e adverte que alguns relatórios podem conter erros.

Isso chega numa semana em que a direção contrária também apareceu. O Google parou de aceitar relatórios de falhas em seus projetos de código aberto porque muitos deles eram escritos por máquinas. A Anthropic propõe a aposta inversa: que uma taxa de acerto alta o bastante faça um relatório automático não revisado valer o tempo de um mantenedor. Nove em dez é a expectativa da própria Anthropic, não um resultado medido publicado junto.

Vista aérea de uma estação de tratamento de água com tanques circulares
Sistemas de água estão entre os alvos citados. Fotografia ilustrativa. Corentin Jacquemaire · pexels · Pexels License

Dinheiro para as fundações

A Anthropic diz ter financiado a Python Software Foundation, a Alpha-Omega e a OpenSSF por meio da Linux Foundation, e a Apache Software Foundation. Também apoia a Akrites e a Gold Eagle, que coordenam relatos de vulnerabilidades. O Defender Advantage Fund, lançado em agosto, paga pilotos e mantém o OSS Scanner gratuito. Mantenedores principais podem pedir assinaturas Claude Max gratuitas pelo Claude for Open Source.

Essa ordem importa. Um scanner gratuito que gera trabalho para mantenedores voluntários é um custo transferido a eles, a menos que o financiamento chegue antes.

O programa de infraestrutura

O Programa de Defesa de Infraestrutura Crítica entrega a provedores de segurança selecionados modelos Claude de fronteira, engenheiros da Anthropic no local e pesquisa de ameaças, voltado à tecnologia operacional: redes elétricas, sistemas de água, redes de transporte e sistemas de governo.

Onze parceiros fundadores são citados: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. Vários já trabalham com o Claude, e a Anthropic diz que começará com um grupo pequeno e vai ampliar. Um programa aberto em junho para governos estaduais, locais, tribais e territoriais chegou a mais da metade dos estados dos EUA.

Um painel de controle industrial com mostradores e chaves
Algumas correções esperam por uma janela segura de manutenção. Fotografia ilustrativa. Florent Bertiaux · pexels · Pexels License

A ressalva honesta

A Anthropic é explícita ao dizer que o curto prazo é incerto e que algumas correções em tecnologia operacional levam anos — raramente décadas — porque só podem ser aplicadas quando o maquinário pode ser parado com segurança. Um modelo que encontra uma falha no controlador de uma turbina não encurta a janela de manutenção em que ela pode ser corrigida.

O que observar

Os primeiros mantenedores que publicarem o que o OSS Scanner de fato lhes enviou. Uma expectativa declarada de 90% de verdadeiros positivos é verificável por qualquer um que receba dez relatórios, e a comunidade de código aberto mostrou neste mês que mantém a contagem.