Anthropic a annoncé le 8 octobre Cyber Mission, une initiative de cybersécurité structurée autour de la protection des infrastructures critiques et de l'analyse régulière des logiciels open source. Cette démarche prolonge Project Glasswing et le Cyber Verification Program, mais cherche surtout à mettre les capacités des modèles de pointe à la disposition des équipes chargées de corriger les systèmes vulnérables. Il s'agit d'un engagement à long terme, pas d'une réduction du risque déjà démontrée.

Le Critical Infrastructure Defense Program, ou CIDP, vise d'abord les technologies opérationnelles des réseaux électriques, de l'eau, des transports, des usines et des administrations. Ces équipements fonctionnent parfois pendant des décennies et ne peuvent pas être interrompus aussi facilement qu'un serveur classique pour installer un correctif. Anthropic prévoit de fournir des modèles Claude, des ingénieurs sur site et des analyses de menaces par l'intermédiaire de prestataires reconnus. Les onze partenaires fondateurs sont Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation.

L'autre nouveauté est OSS Scanner, un service gratuit auquel peuvent adhérer les responsables de projets open source critiques. Anthropic promet des analyses périodiques et des rapports contenant une démonstration possible de l'exploitation, une explication et, lorsqu'elle existe, une suggestion de correction. Contrairement aux divulgations coordonnées réalisées auparavant, ces rapports sont envoyés sans relecture humaine. Anthropic anticipe un taux de vrais positifs supérieur à 90 %, tout en reconnaissant que certaines alertes, notamment leur niveau de gravité, peuvent être erronées. Cette estimation n'est pas une performance indépendante observée en production.

La société distingue les mainteneurs capables de traiter un grand nombre de signalements de ceux qui ont besoin de rapports préalablement vérifiés. Ces derniers pourront toujours bénéficier du processus de divulgation coordonnée avec contrôle humain. Anthropic souhaite ensuite automatiser davantage le tri et la réparation des failles. Son Defender Advantage Fund contribue au financement de la gratuité, tandis que Claude for Open Source et le Cyber Verification Program proposent d'autres formes d'accès défensif.

Le point difficile reste le passage de la détection à la correction. Dans une installation industrielle, un correctif peut exiger une longue préparation, des validations de sûreté et l'accord du fabricant. Dans les projets libres, des alertes trop nombreuses ou imprécises peuvent épuiser les équipes. Anthropic reconnaît elle-même que les vulnérabilités découvertes par Project Glasswing n'ont pas encore entraîné une réduction suffisante du risque global. Axios a confirmé le lancement tout en soulignant les obstacles opérationnels.

Le programme apporte donc des partenaires identifiés et des services précis, sans démontrer encore une baisse des incidents ni des délais de remédiation. Les indicateurs décisifs seront la reproductibilité des alertes, la capacité des mainteneurs à les traiter et la possibilité d'appliquer des corrections sûres sans interrompre les services essentiels.

Références