Anthropic 的 Cyber Mission 在 2026 年 10 月 8 日由 Anthropic 在官网宣布启动,定位是一项长期计划,先做两件事:一是帮电网、水务、交通这类关键基础设施的运营技术系统做防御,二是给开源项目提供免费的定期安全扫描。前者新设关键基础设施防御计划,后者上线名为 OSS Scanner 的自愿加入服务。Anthropic 说得很直白:前沿模型能被用来找漏洞和发动攻击,而防守方缺的是人手和工具,这次就是把自家工程师、模型和资金压到防守一侧。
电网水厂为什么要单独拉一个计划
关键基础设施跑的是运营技术系统:控制器、控制软件和工业网络往往要连用几十年,不能停机打补丁,已知漏洞可能挂好几年没人敢动;设备又是专有的,改错一步就可能让工厂停摆。所以新计划不直接找运营商,而是把前沿 Claude 模型、驻场工程师和威胁研究打包给运营商本来就信任的服务商。创始伙伴共 11 家,包括 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation,涵盖咨询、安全厂商和设备制造商。已有几家伙伴在用 Claude 帮客户查和修漏洞,计划先小范围跑,看哪些做法在不停机的前提下真的可行。
OSS Scanner:报告更快,但不经人工复核
开源这边的安排是,加入 OSS Scanner 的项目会定期收到 Anthropic 最强模型的扫描报告,免费;每份报告包含可利用方式的验证说明、漏洞解释和能给出的修复建议。关键取舍在于:这些报告由模型直接生成、不经人工复核就发出,速度快,但严重程度评级可能不准,Anthropic 预期真实命中率在九成以上。没有处理能力的项目可以不加入,继续走原有的人工核实后协调披露通道。这条分工其实点出了维护者的现实处境:报告来得太慢会错过修复窗口,来得太多又没人看得完,免费扫描解决的是前半段,后半段仍取决于项目自己的人手。
它承认的瓶颈不在发现,而在修复
这项计划的背景是 Project Glasswing 的经验:伙伴们确实找出了大量漏洞,但从发现到修复经常要等几个月,运营技术系统的补丁甚至要等能安全停机的时机。Anthropic 的判断是,短期内攻防并不对称——利用漏洞的成本掉得很快,核实、披露和修复仍靠人力;它预计两年后 AI 会开始让防守占上风。这也是观察 Cyber Mission 成色的标准:不看它能扫出多少问题,而看创始伙伴和开源项目最后修掉了多少、用了多久,后续它承诺会把有效和无效的做法都公开出来。