Anthropic در ۸ اکتبر برنامه Cyber Mission را معرفی کرد؛ ابتکاری امنیتی با دو محور اصلی: کمک به حفاظت از زیرساختهای حیاتی و اسکن دورهای آسیبپذیریهای نرمافزار متنباز. این اقدام ادامه فعالیتهایی مانند Project Glasswing و Cyber Verification Program است، اما تمرکز تازه آن رساندن توانایی مدلهای پیشرفته به تیمهایی است که مسئول رفع مشکلات واقعیاند. شرکت هنوز ادعا نمیکند که این برنامه کاهش قابل اندازهگیری ریسک امنیتی را ثابت کرده است.
بخش نخست با نام Critical Infrastructure Defense Program یا CIDP روی سامانههای عملیاتی برق، آب، حملونقل، کارخانهها و نهادهای دولتی تمرکز دارد. این تجهیزات معمولاً عمر طولانی دارند و مانند یک سرور عادی نمیتوان آنها را برای نصب وصله امنیتی متوقف کرد. Anthropic قصد دارد مدلهای Claude، مهندسان مستقر در محل و تحلیل تهدید را از طریق شرکتهای متخصص ارائه کند. یازده شریک اولیه شامل Accenture، Booz Allen، CrowdStrike، Deloitte، Dragos، Hitachi، Insane Cyber، Nozomi Networks، Palo Alto Networks، PwC و Rockwell Automation هستند.
بخش دوم OSS Scanner نام دارد؛ سرویسی رایگان و مبتنی بر ثبتنام برای نگهدارندگان پروژههای مهم متنباز. به گفته Anthropic، این سرویس بهصورت دورهای کد را بررسی میکند و گزارشی شامل توضیح مشکل، نمونهای از شیوه احتمالی بهرهبرداری و در صورت امکان پیشنهاد اصلاح میفرستد. تفاوت مهم با افشاگریهای هماهنگ قبلی این است که گزارشها بدون بررسی انسانی ارسال میشوند. شرکت نرخ تشخیص درست بالای ۹۰ درصد را پیشبینی کرده، اما هشدار میدهد بعضی یافتهها یا رتبهبندی شدت آنها ممکن است اشتباه باشند. این عدد هنوز نتیجه مستقل و تأییدشده در محیط عملیاتی نیست.
Anthropic میان پروژههایی که توان بررسی تعداد زیادی هشدار دارند و پروژههایی که به گزارشهای تأییدشده نیاز دارند تفاوت میگذارد. برای گروه دوم، فرایند افشای هماهنگ با بازبینی انسانی ادامه پیدا میکند. شرکت میخواهد در مراحل بعد دستهبندی و اصلاح آسیبپذیریها را سریعتر کند و از Defender Advantage Fund برای رایگان نگهداشتن OSS Scanner استفاده میکند. برنامههای Claude for Open Source و Cyber Verification Program نیز مسیرهای مکمل دسترسی دفاعی هستند.
چالش اصلی فاصله میان کشف و اصلاح است. یک آسیبپذیری در نیروگاه ممکن است شناسایی شود، اما نصب وصله به مجوز ایمنی، زمان توقف برنامهریزیشده و همکاری سازنده تجهیزات نیاز داشته باشد. در پروژههای متنباز نیز حجم زیاد گزارشهای نادرست میتواند وقت نگهدارندگان را بگیرد. خود Anthropic اذعان کرده که Project Glasswing آسیبپذیریهای زیادی یافته، اما هنوز کاهش کافی ریسک کلی را نشان نداده است. Axios نیز عرضه برنامه و محدودیتهای عملی آن را گزارش کرده است.
بنابراین خبر امروز درباره راهاندازی برنامههای مشخص و همکاری با شرکای شناختهشده است، نه اثبات کاهش حملات. معیارهای مهم بعدی کیفیت قابل بازتولید گزارشها، ظرفیت پاسخگویی نگهدارندگان و امکان اعمال اصلاحات بدون اختلال در سرویسهای حیاتی خواهد بود.