Två program, ett argument

Anthropic presenterade på torsdagen Anthropic Cyber Mission, ett långsiktigt arbete riktat mot försvarare som inleds med två delar: ett program för försvar av kritisk infrastruktur och en gratis sårbarhetsskanner för projekt med öppen källkod.

Argumentet bakom båda står rakt ut i inlägget. Kostnaden för att hitta och utnyttja en sårbarhet har fallit, medan kostnaden för att verifiera och åtgärda den inte har gjort det. “Vår prognos är att AI om två år kommer att gynna försvaret”, skriver bolaget — vilket också är ett medgivande om de två åren däremellan.

Skannern, och det som är nytt

OSS Scanner är frivillig och gratis. Anslutna projekt får återkommande genomsökningar av Anthropics mest kapabla modeller, och varje rapport innehåller ett proof of concept, en förklaring och, där en sådan finns, ett förslag till rättning. Anthropic säger att förebilden är Googles OSS-Fuzz.

Det märkliga detaljen är att rapporterna är modellgenererade och skickas utan mänsklig granskning. Anthropic säger sig förvänta sig en andel korrekta träffar över 90 procent och att man ska arbeta för att förbättra den, och varnar för att vissa rapporter kan innehålla fel.

Det landar i en vecka då även motsatt riktning syntes. Google slutade ta emot buggrapporter för sina projekt med öppen källkod eftersom för många av dem var maskinskrivna. Anthropic föreslår den omvända vadslagningen: att en tillräckligt hög träffsäkerhet gör en ogranskad maskinrapport värd en underhållares tid. Nio av tio är Anthropics egen förväntan, inte ett uppmätt resultat som publiceras vid sidan av den.

En flygbild över ett vattenreningsverk med runda bassänger
Vattensystem är ett av de uttalade målen för programmet. Illustrativ bild. Corentin Jacquemaire · pexels · Pexels License

Pengar till stiftelserna

Anthropic uppger sig ha finansierat Python Software Foundation, Alpha-Omega och OpenSSF via Linux Foundation samt Apache Software Foundation. Bolaget stöder också Akrites och Gold Eagle, som samordnar sårbarhetsrapporter. Defender Advantage Fund, som startade i augusti, betalar pilotprojekt och håller OSS Scanner gratis. Huvudunderhållare kan ansöka om kostnadsfria Claude Max-abonnemang genom Claude for Open Source.

Ordningsföljden spelar roll. En gratis skanner som skapar arbete åt frivilliga underhållare är en kostnad som flyttas över på dem, om inte finansieringen kommer först.

Infrastrukturprogrammet

Programmet för försvar av kritisk infrastruktur ger utvalda säkerhetsleverantörer frontmodeller av Claude, Anthropic-ingenjörer på plats och hotforskning, inriktat på operativ teknik: elnät, vattensystem, transportnät och myndighetssystem.

Elva grundande partner namnges: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC och Rockwell Automation. Flera arbetar redan med Claude, och Anthropic säger att man börjar med en liten grupp och utökar. Ett program som öppnades i juni för delstatliga, lokala och territoriella myndigheter har nått mer än hälften av USA:s delstater.

En industriell manöverpanel med rattar och vred
Vissa åtgärder i operativ teknik väntar på ett säkert underhållsfönster. Illustrativ bild. Florent Bertiaux · pexels · Pexels License

Den ärliga reservationen

Anthropic säger uttryckligen att den närmaste tiden är osäker och att vissa åtgärder i operativ teknik tar år — i sällsynta fall decennier — eftersom de bara kan genomföras när maskineriet kan stoppas säkert. En modell som hittar ett fel i en turbinstyrning kortar inte det underhållsfönster då felet kan lagas.

Att hålla ögonen på

De första underhållare som publicerar vad OSS Scanner faktiskt skickade dem. En uttalad förväntan om 90 procent korrekta träffar kan kontrolleras av var och en som får tio rapporter, och gemenskapen kring öppen källkod har denna månad visat att den räknar.