Anthropic در ۸ اکتبر برنامه Cyber Mission را معرفی کرد؛ ابتکاری امنیتی با دو محور اصلی: کمک به حفاظت از زیرساخت‌های حیاتی و اسکن دوره‌ای آسیب‌پذیری‌های نرم‌افزار متن‌باز. این اقدام ادامه فعالیت‌هایی مانند Project Glasswing و Cyber Verification Program است، اما تمرکز تازه آن رساندن توانایی مدل‌های پیشرفته به تیم‌هایی است که مسئول رفع مشکلات واقعی‌اند. شرکت هنوز ادعا نمی‌کند که این برنامه کاهش قابل اندازه‌گیری ریسک امنیتی را ثابت کرده است.

بخش نخست با نام Critical Infrastructure Defense Program یا CIDP روی سامانه‌های عملیاتی برق، آب، حمل‌ونقل، کارخانه‌ها و نهادهای دولتی تمرکز دارد. این تجهیزات معمولاً عمر طولانی دارند و مانند یک سرور عادی نمی‌توان آن‌ها را برای نصب وصله امنیتی متوقف کرد. Anthropic قصد دارد مدل‌های Claude، مهندسان مستقر در محل و تحلیل تهدید را از طریق شرکت‌های متخصص ارائه کند. یازده شریک اولیه شامل Accenture، Booz Allen، CrowdStrike، Deloitte، Dragos، Hitachi، Insane Cyber، Nozomi Networks، Palo Alto Networks، PwC و Rockwell Automation هستند.

بخش دوم OSS Scanner نام دارد؛ سرویسی رایگان و مبتنی بر ثبت‌نام برای نگهدارندگان پروژه‌های مهم متن‌باز. به گفته Anthropic، این سرویس به‌صورت دوره‌ای کد را بررسی می‌کند و گزارشی شامل توضیح مشکل، نمونه‌ای از شیوه احتمالی بهره‌برداری و در صورت امکان پیشنهاد اصلاح می‌فرستد. تفاوت مهم با افشاگری‌های هماهنگ قبلی این است که گزارش‌ها بدون بررسی انسانی ارسال می‌شوند. شرکت نرخ تشخیص درست بالای ۹۰ درصد را پیش‌بینی کرده، اما هشدار می‌دهد بعضی یافته‌ها یا رتبه‌بندی شدت آن‌ها ممکن است اشتباه باشند. این عدد هنوز نتیجه مستقل و تأییدشده در محیط عملیاتی نیست.

Anthropic میان پروژه‌هایی که توان بررسی تعداد زیادی هشدار دارند و پروژه‌هایی که به گزارش‌های تأییدشده نیاز دارند تفاوت می‌گذارد. برای گروه دوم، فرایند افشای هماهنگ با بازبینی انسانی ادامه پیدا می‌کند. شرکت می‌خواهد در مراحل بعد دسته‌بندی و اصلاح آسیب‌پذیری‌ها را سریع‌تر کند و از Defender Advantage Fund برای رایگان نگه‌داشتن OSS Scanner استفاده می‌کند. برنامه‌های Claude for Open Source و Cyber Verification Program نیز مسیرهای مکمل دسترسی دفاعی هستند.

چالش اصلی فاصله میان کشف و اصلاح است. یک آسیب‌پذیری در نیروگاه ممکن است شناسایی شود، اما نصب وصله به مجوز ایمنی، زمان توقف برنامه‌ریزی‌شده و همکاری سازنده تجهیزات نیاز داشته باشد. در پروژه‌های متن‌باز نیز حجم زیاد گزارش‌های نادرست می‌تواند وقت نگهدارندگان را بگیرد. خود Anthropic اذعان کرده که Project Glasswing آسیب‌پذیری‌های زیادی یافته، اما هنوز کاهش کافی ریسک کلی را نشان نداده است. Axios نیز عرضه برنامه و محدودیت‌های عملی آن را گزارش کرده است.

بنابراین خبر امروز درباره راه‌اندازی برنامه‌های مشخص و همکاری با شرکای شناخته‌شده است، نه اثبات کاهش حملات. معیارهای مهم بعدی کیفیت قابل بازتولید گزارش‌ها، ظرفیت پاسخ‌گویی نگهدارندگان و امکان اعمال اصلاحات بدون اختلال در سرویس‌های حیاتی خواهد بود.

منابع