Anthropic/官方:啟動「網絡安全使命」——關鍵基建防禦計劃聯同 CrowdStrike、Palo Alto 等十一家夥伴;開源免費 OSS Scanner 半年揪出逾二點九萬候選漏洞

重點摘要

Anthropic 於二零二六年十月八日宣布啟動「Anthropic Cyber Mission」(Anthropic 網絡安全使命),以長期投入協助防禦者守護關鍵基建與開源生態。同日開通兩大支柱:面向營運科技(OT)的「Critical Infrastructure Defense Program」(關鍵基建防禦計劃),以及靈感來自 Google OSS-Fuzz、免費開放給合資格開源項目的「OSS Scanner」。本文已核對 Anthropic 官方新聞稿與 Frontier Red Team 研究頁,來源真實性已驗證;並與本站較早前報道的網絡安全核證計劃擴大版區分——今次是涵蓋更廣的新使命與兩項新產品/計劃。

Anthropic/官方:啟動「網絡安全使命」——關鍵基建防禦計劃聯同 CrowdStrike、Palo Alto 等十一家夥伴;開源免費 OSS Scanner 半年揪出逾二點九萬候選漏洞

Anthropic 於二零二六年十月八日宣布啟動「Anthropic Cyber Mission」(Anthropic 網絡安全使命),以長期投入協助防禦者守護關鍵基建與開源生態。同日開通兩大支柱:面向營運科技(OT)的「Critical Infrastructure Defense Program」(關鍵基建防禦計劃),以及靈感來自 Google OSS-Fuzz、免費開放給合資格開源項目的「OSS Scanner」。本文已核對 Anthropic 官方新聞稿與 Frontier Red Team 研究頁,來源真實性已驗證;並與本站較早前報道的網絡安全核證計劃擴大版區分——今次是涵蓋更廣的新使命與兩項新產品/計劃。

Anthropic/官方:啟動「網絡安全使命」——關鍵基建防禦計劃聯同 CrowdStrike、Palo Alto 等十一家夥伴;開源免費 OSS Scanner 半年揪出逾二點九萬候選漏洞

Anthropic 指出,前沿模型既可協助防禦,亦可能被濫用發掘漏洞。許多關鍵系統長期暴露,國家級對手已在多個行業站穩腳跟;開源社群與基建防禦者經驗豐富,卻長期人手與資源不足。公司早前以 Project Glasswing 與夥伴掃描開源軟體,雖揭出大量漏洞,但「驗證、排序與修復」仍是瓶頸。基於這些經驗,官方把 Glasswing 併入已擴大的網絡安全核證體系,並另行推出涵蓋基建聯防與開源掃描的 Cyber Mission。

一、核心事件:兩條戰線同時開跑

技術細節

Critical Infrastructure Defense Program(CIDP)面向電力、供水、工廠與運輸等依賴「營運科技」的系統。這類控制器與工業網絡往往使用數十年,無法輕易停機打補丁,已知漏洞可能長期未修。計劃把前沿 Claude 模型、駐場工程師與威脅研究,交予營運商所信任的服務與設備供應商。創始夥伴包括 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 與 Rockwell Automation。官方稱多家夥伴已開始用 Claude 修復漏洞並協助客戶;若企業為關鍵基建提供保安產品或服務,可登記意向。

OSS Scanner則是選擇加入(opt-in)的開源漏洞掃描服務:合資格項目可獲最強力模型(包括 Claude Mythos)的定期掃描,費用全免。報告由模型直接產出,不經人工審核分流,以求更快、更頻密;官方亦明言報告可能有誤或不適用。每份報告盡量附帶可重現的利用證明(proof of concept)、漏洞說明(可行時會二分定位引入提交),以及候選修補建議。Anthropic 強調,Claude Security 面向企業防守;OSS Scanner 則專門免費服務開源生態。

二、技術原理與實證數字

過去約半年,Anthropic 以最新模型掃描一批全球重要開源項目,累積發現逾 二萬九千 個候選漏洞,但人工只能覆核約 六千 個;另有近 五千 份報告應維護者要求以「整批、含未驗證結果」方式送出。學術基準 CyberGym 顯示,大型語言模型找出漏洞的比例,由去年初不足兩成升至今年逾八成五。

在 OSS Scanner 早期驗證中,專家滲透測試人員抽查四十八個項目共九十七個「嚴重/高危」模型報告:其中 八十五個(約百分之八十八) 達到公司協調漏洞披露(CVD)標準;餘下十二個裡十一個屬真實但與已知問題或其他掃描結果重複,僅一個屬無效誤報。PostgreSQL、wolfSSL、HotCRP 等維護者公開回饋指信號質素高,個別報告更直接變成 CVE。

合資格項目維護者可依官方範本向指定 GitHub 倉庫提交 Pull Request 申請加入;篩選準則參考 OSS-Fuzz,強調對基建與用戶安全具「關鍵影響」,並個案審批。不適合接收大量未審報告的項目,仍可走既有人工 CVD;維護者亦可申請 Claude for Open Source 的免費 Claude Max 訂閱,以及網絡安全核證計劃下的防禦向能力。

三、對開源與企業保安流程的影響

開源鏈路上,幾乎所有現代軟體都依賴志願維護的函式庫。攻擊方用 AI 縮短「從找洞到利用」的時間後,防禦方若仍只靠人工分流,節奏必然落後。OSS Scanner 把「快」交回維護者,代價是接受一定誤報與嚴重度可能偏高;企業若把開源成分納入 SBOM 與漏洞管理,需要同步調整分流人力與自動測試。

在關鍵基建一側,CIDP 並不宣稱 AI 能解決 OT 全部難題,而是把模型與專業服務商綁在一起,先在小群夥伴驗證「哪些場景真正縮短修補時間」。對香港讀者而言,金融、電訊、物流與公用事業同樣大量使用跨國供應商與開源元件,供應鏈保安與 OT/IT 交界會愈來愈難分割。

四、日常應用場景

1. 開發者與技術團隊

維護高影響開源庫的團隊,可評估是否具備分流大量 AI 報告的能力;具備者可選擇加入 OSS Scanner,把附 PoC 與候選補丁的報告接入現有 issue/CVE 流程。企業內部平台隊則應檢視依賴清單,關注上游是否已納入類似掃描。

2. 企業與隱私敏感行業

銀行、保險、醫療與政府外判系統若依賴開源中介件,應把「上游披露節奏加快」納入補丁 SLA。需要在境內或私有環境做程式碼審計與領域模型時,亦可與私有 LLM 流程並行,避免源碼與日誌外送。

3. 一般用戶

一般消費者未必直接操作掃描器,但瀏覽器、作業系統與流動應用背後的開源元件若更快修洞,間接受益。用戶仍應如常更新系統與啟用自動更新。

4. 香港與亞洲市場視角

香港作為國際金融中心,關鍵基建與金融科技系統高度依賴進口設備、雲服務與開源堆疊。金管局與創科政策近年強調營運韌性與網絡防衛;企業資安團隊可把 CIDP 夥伴生態視為「供應商能否用前沿 AI 協助 OT/ICS 防護」的參考座標,同時要求本地系統整合商交代開源成分的披露與修復節奏。亞洲多地同樣面對志願維護者人手不足,免費且附 PoC 的掃描若擴散,有望減輕區域供應鏈共同風險。

五、專業評價與潛在考量

優勢

  • 官方同時覆蓋「關鍵基建聯防」與「開源免費掃描」,並公開可核對的數量級與驗證比例。
  • 報告附帶重現步驟與候選補丁,較早期「AI 廢話報告」更贴近工程實務。
  • 與 CrowdStrike、Palo Alto Networks、Deloitte 等既有防衛生態銜接,較易進入企業採購視野。

需要留意的地方

  • OSS Scanner 明確不做人工分流,誤報、重複與嚴重度高估仍可能消耗維護者時間。
  • Cyber Mission 與較早宣布的網絡安全核證計劃/Glasswing 相關,讀者需分清產品邊界,避免把舊數字當成新里程碑。
  • 香港與部分亞洲司法管轄區對關鍵基建外判、跨境模型推理與日誌留存有合規要求,引入任何雲端 AI 保安工具前必須做數據出境與合約評估。

結語

Anthropic 以「網絡安全使命」把關鍵基建聯防與開源掃描拉上同一長期議程,硬數字顯示模型找洞能力急升,但修復仍取決於人與流程。對香港企業而言,重點不在追每一則美國廠商新聞,而在檢視自身開源依賴、OT/IT 交界與補丁自動化是否跟得上攻擊節奏。若需要在本地強化雲端防護、零信任與私有環境的程式碼/保安自動化,可參考 YSK Limited 的雲端遷移與網絡安全(https://ysk.hk/services/cloud-security),以及企業私有 LLM 全託管(https://ysk.hk/services/ai-automation,年費 HK$88,000 起,數據可不出境)。


參考來源

延伸閱讀 · 相關服務與產品