AI & AutomationNieuwsAI-generated

Anthropic start Cyber Mission: gratis modelscans voor open source, engineers bij kritieke infrastructuur

Anthropic heeft donderdag de Anthropic Cyber Mission aangekondigd, een langlopend programma om verdedigers te ondersteunen met tools, onderzoek en geld. Het bedrijf begint op twee terreinen: de beveiliging van operationele techniek bij kritieke infrastructuur, en het vinden en patchen van kwetsbaarheden in open source.

Dit volgt op de herinrichting van het Cyber Verification Program eerder deze week, waarin Project Glasswing werd opgenomen. Volgens Anthropic vonden Glasswing-partners veel kwetsbaarheden, maar leverde dat "nog geen voldoende vermindering van cyberrisico" op. Kwetsbaarheden vinden is makkelijker dan ooit, schrijft het bedrijf; het verifiëren, prioriteren en repareren blijft het knelpunt.

Kritieke infrastructuur via de dienstverleners

Het Critical Infrastructure Defense Program (CIDP) richt zich op de operationele techniek achter elektriciteitsnetten, waterbedrijven, fabrieken en transportnetwerken, plus overheidssystemen. Anthropic beschrijft waarom dat werk anders is dan gewone IT-security: controllers en besturingssoftware zijn gebouwd om decennia mee te gaan, de apparatuur is vaak proprietary, systemen kunnen meestal niet offline voor een patch, en een fout kan een fabriek platleggen. Bekende kwetsbaarheden blijven daardoor jaren openstaan.

Anthropic levert niet direct aan de operators, maar aan de partijen waar die operators op leunen. Het programma combineert frontier-modellen, engineers op locatie en eigen threat research. Oprichtende partners zijn Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC en Rockwell Automation. Een deel van hen werkt er al mee. Het bedrijf zegt te beginnen met een klein cohort om te leren welke aanpak werkt.

OSS Scanner: gratis, snel, zonder menselijke review

Het tweede spoor is OSS Scanner, een opt-indienst naar het voorbeeld van Google's OSS-Fuzz. Aangemelde open-sourceprojecten krijgen periodieke scans van Anthropics sterkste modellen, gratis. Elk rapport bevat een proof of concept van hoe de bug misbruikt kan worden, een uitleg en waar mogelijk een voorgestelde fix.

De belangrijkste kanttekening noemt Anthropic zelf: de rapporten zijn modelgegenereerd en gaan zonder menselijke controle de deur uit. Dat is sneller, maar betekent ook dat er fouten in zullen zitten, zoals een verkeerde severity-inschatting. Anthropic verwacht een true-positive rate van boven de 90 procent en zegt die te willen verbeteren. De dienst is bedoeld voor projecten die zo'n stroom meldingen aankunnen; onder Glasswing vroegen juist beheerders met triage-capaciteit om álles wat de modellen vonden, gecontroleerd of niet. Projecten die dat niet kunnen bijbenen, blijven handmatig geverifieerde meldingen krijgen via het bestaande disclosure-beleid.

Niet elk project komt in aanmerking: volgens The Register neemt Anthropic de geschiktheidscriteria van Google over en richt het zich op gevestigde projecten die kritiek zijn voor infrastructuur en gebruikersveiligheid. Het blad wijst er ook op dat op OSS Scanner de consumentenvoorwaarden van toepassing zijn, waarmee invoer en uitvoer voor modeltraining gebruikt mogen worden.

Anthropic meldt verder dat het geld heeft gegeven aan de Python Software Foundation, aan Alpha-Omega en OpenSSF via de Linux Foundation en aan de Apache Software Foundation. Het in augustus opgerichte Defender Advantage Fund houdt OSS Scanner gratis. Beheerders kunnen daarnaast een gratis Claude Max-abonnement aanvragen via Claude for Open Source.

"Over twee jaar hebben verdedigers het voordeel"

De onderbouwing die Anthropic geeft is een tijdlijn. Het bedrijf verwacht dat AI binnen twee jaar in het voordeel van de verdediging werkt, omdat bugs dan al vóór release gevonden worden en software veiliger geschreven kan worden. Tot die tijd geldt het omgekeerde: de kosten van het misbruiken van kwetsbaarheden zijn gedaald, terwijl verifiëren, melden en repareren langzaam blijft en van mensen afhangt. Bij Glasswing zat er vaak maanden tussen het vinden en het dichten van een lek. Bij operationele techniek kan een fix moeten wachten tot hij veilig op draaiende machines toegepast kan worden — in uitzonderlijke gevallen decennia.