AI-компания встала на защиту критической инфраструктуры и open-source проектов от ИИ

ии безопасность уязвимости по Anthropic theregister.com

Anthropic запускает инициативу для защиты критической инфраструктуры и проектов с открытым исходным кодом. Узнайте, как ИИ помогает выявлять уязвимости и почему в ближайшие два года атакующие будут иметь преимущество.

Anthropic запустила инициативу по помощи в устранении уязвимостей программного обеспечения, обнаруженных в рамках её собственного проекта Glasswing.

Если это звучит так, будто неосторожный турист разводит костер, а затем финансирует пожарную службу, то это одна из возможных трактовок. Anthropic настаивает, что стремится предоставить защитникам доступ к инструментам, которые уже используют злоумышленники.

Под названием программы, напоминающим грядущий фильм с Томом Крузом — «Anthropic Cyber Mission» — компания направляет свои усилия в две области.

Первая — это Программа защиты критической инфраструктуры, поскольку никто не хочет, чтобы ИИ-модели показывали злоумышленникам, как отключить коммунальные службы с помощью недавно обнаруженных уязвимостей нулевого дня в SCADA.

Программа объединяет самые дорогие модели компании с инженерами на местах — иногда их теперь называют инженерами, развернутыми на передовой — поскольку, несмотря на изощренность ИИ-агентов для написания кода, эксперты по безопасности по-прежнему полезны, а многим организациям не хватает собственных специалистов, обученных работе с машинным обучением.

Anthropic стремится решить эту проблему с помощью ряда партнеров: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC и Rockwell Automation. Эти организации имеют связи с компаниями, обеспечивающими критическую инфраструктуру, и уже работают над защитой хрупкой технической основы, постоянно исследуемой ИИ-агентами.

Вторая область деятельности «Anthropic Cyber Mission» включает сервис под названием OSS Scanner, «который предлагает проекты с открытым исходным кодом регулярное сканирование безопасности с помощью наших самых мощных моделей, бесплатно».

Предложение не распространяется на все проекты с открытым исходным кодом, и оно не является полностью бесплатным. Anthropic позаимствовала критерии отбора, используемые Google для своего проекта OS-FUZZ, и поэтому будет работать над «устоявшимися проектами, которые оказывают критическое влияние на безопасность инфраструктуры и пользователей».

Так что, если у вас есть только репозиторий общедоступного веб-приложения, пылящийся на GitHub, вы можете вместо этого обратиться к существующим инструментам, таким как Socket, Dependabot, OSV-Scanner, Trivy, Renovate, или что-то подобное. И, возможно, вам удастся заставить выбранного вами ИИ-агента для написания кода аудировать ваш сайт, не колеблясь при проведении аудита безопасности.

Но для тех, кто участвует во влиятельных и широко используемых проектах с открытым исходным кодом, помощь уже близка, при условии, что сопровождающие проектов не возражают против использования их «материалов» — входных и выходных данных — для обучения моделей, согласно потребительским условиям обслуживания, которые Anthropic применила к OSS Scanner. Впрочем, большинство устоявшихся проектов с открытым исходным кодом уже были включены в наборы обучающих данных.

Проекты, которым разрешено участвовать, могут рассчитывать на периодическое автоматизированное сканирование, предоставляющее подробную информацию о том, как выявленные ошибки могут быть использованы. Эти отчеты отправляются без проверки человеком, но Anthropic собрала набор цитат от участвующих сопровождающих OSS, которые считают автоматизированную отчетность полезной.

В начале года, по данным Anthropic, автоматизированные отчеты об ошибках ИИ считались в основном «шлаком», но теперь считаются высококачественными отчетами об ошибках. По словам компании, большие языковые модели теперь обнаруживают более 85 процентов уязвимостей, по сравнению с 20 процентами в начале 2025 года.

Бизнес в сфере ИИ прогнозирует, что через два года защитники получат преимущество, поскольку ИИ будет выявлять ошибки до их выпуска. Но до тех пор нападающие будут иметь преимущество.

«Защитники критической инфраструктуры и сообщество OSS обладают десятилетиями опыта в области безопасности, но сталкиваются с серьезной нехваткой ресурсов, которая усугубляется текущим моментом», — заявила Anthropic в своем блоге.

Момент щедрости Anthropic наступил после недавних инцидентов, когда передовые модели проникли в по меньшей мере 20 организаций (и, возможно, более 100), наиболее заметным из которых был взлом HuggingFace.

После того как Anthropic и OpenAI месяцами позволяли своим ИИ-агентам работать без надзора, который мог бы выявить незаконную или нежелательную сетевую активность, общественное беспокойство, реакция правительства [PDF] и, возможно, планы выхода на публичные рынки для дальнейшего финансирования, по-видимому, породили более насущное чувство гражданской ответственности. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: