
Anthropic brindará sus modelos, ingenieros e investigación de amenazas de Claude de frontera a las empresas que protegen la infraestructura crítica. Esto significa redes eléctricas, servicios de agua y redes de transporte. El Programa de Defensa de Infraestructuras Críticas es la primera parte de la Misión Cibernética Antrópica. La empresa lo anunció el jueves como un esfuerzo a largo plazo para apoyar a los defensores.
La segunda parte es OSS Scanner, un servicio gratuito que escanea código fuente abierto con los modelos más potentes de Anthropic. Envía los hallazgos directamente a los encargados de mantenimiento, sin que un humano los revise primero.
Once socios fundadores
Accenture, Booz Allen, CrowdStrike, Deloitte y Dragos se unieron como socios fundadores. Lo mismo hicieron Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation. Anthropic dijo que son las consultorías, empresas de seguridad y fabricantes de equipos en las que los operadores ya confían. Varios ya están utilizando Claude para corregir vulnerabilidades, afirmó.
El programa se centra en la tecnología operativa: los controladores, el software de control y las redes industriales que hacen funcionar las plantas durante décadas. Los operadores a menudo no pueden desconectar estos sistemas para parchearlos, por lo que las fallas conocidas pueden permanecer abiertas durante años. Anthropic comenzará con un pequeño grupo de proveedores para aprender qué funciona.
«La infraestructura crítica es difícil de defender en muchos sentidos que la IA no puede solucionar», dijo Anthropic en su anuncio.
Hitachi dijo en su propia declaración que se incorporará a los grupos de trabajo del programa. También compartirá su experiencia en tecnología operativa. El grupo japonés firmó una asociación estratégica con Anthropic en mayo y se unió al Proyecto Glasswing en junio.
Anthropic no dijo quién pagará por la informática ni si los socios obtendrán acceso gratuito al modelo. Axios informó. Axios tuvo el anuncio primero. Añadió que no está claro cómo los socios probarán las soluciones sin interrumpir los servicios públicos.
En junio, Anthropic inició un programa similar para los gobiernos estatales, locales, tribales y territoriales de EE. UU. Dijo que desde entonces ha proporcionado modelos Claude y soporte técnico a más de la mitad de los estados de EE.UU. OpenAI puesto Mil millones de dólares detrás de la ciberdefensa para empresas de agua y bancos comunitarios en septiembre.
Informes de errores que ningún humano ha verificado
OSS Scanner está incluido y está inspirado en OSS-Fuzz de Google. Los proyectos inscritos reciben escaneos periódicos de los modelos más capaces de Anthropic, incluido Claude Mythos, según un Puesto del equipo rojo de Frontier. Cada informe incluye una prueba de concepto, una explicación y, cuando sea posible, un parche sugerido.
Anthropic espera que más del 90% de los hallazgos sean reales. Sus probadores de penetración verificaron 97 hallazgos críticos y de alta gravedad de 48 proyectos. De ellos, 85 cumplieron con los requisitos de su proceso de divulgación. Otros 11 fueron problemas conocidos reales pero repetidos, y solo uno fue un falso positivo.
Durante seis meses, los modelos de Anthropic detectaron más de 29.000 vulnerabilidades candidatas. Su personal sólo pudo revisar unos 6.000. Casi 5.000 informes no verificados fueron enviados a los encargados de mantenimiento, quienes solicitaron recibir todo.
Todd Ouska de wolfSSL dijo que su proyecto recibió 74 informes y todos menos dos eran válidos. Cinco se convirtieron en CVE.
«OSS Scanner nos ha ayudado a encontrar múltiples problemas en curl que vale la pena abordar, incluida una de las peores vulnerabilidades de curl reportadas en los últimos años», dijo Daniel Stenberg de curl.
Anthropic selecciona proyectos caso por caso y solo toma aquellos establecidos con un impacto crítico en la infraestructura y la seguridad del usuario. Es acuerdo de servicio advierte que los informes pueden juzgar mal la gravedad o proponer parches que rompan las cosas. Los mantenedores deben revisar cada informe y Anthropic limita su responsabilidad a 1.000 dólares. También se aplican los términos del consumidor de Anthropic.
Los atacantes por delante por ahora
«Nuestra previsión es que en dos años la IA favorecerá la defensa», dijo Anthropic.
La compañía añadió que es posible que esto no se mantenga en el corto plazo. Explotar fallas se ha vuelto más barato, mientras que verificarlas y corregirlas todavía depende de las personas. En Glasswing, a menudo pasaban meses entre encontrar un defecto y arreglarlo, y en la maquinaria en funcionamiento, en casos raros, una solución puede tardar décadas.
La semana pasada Anthropic dijo El modelo chino casi coincide Mitos sobre las hazañas cibernéticas. Esta semana fusionó Glasswing en su programa ampliado de verificación cibernética. El Fondo de ventaja del defensor su lanzamiento en agosto mantiene OSS Scanner gratuito.
Anthropic también ha financiado la Python Software Foundation, la Apache Software Foundation y Alpha-Omega y OpenSSF a través de la Linux Foundation. CrowdStrike, uno de los nuevos socios, ya funciona con ambos laboratorios.
