top of page

Anthropic 关键基础设施安全计划扩展,但部署才是难点

20分钟前
讀畢需時 14 分鐘

Anthropic 于 10 月 8 日扩展了其关键基础设施安全计划,为 11 家创始合作伙伴提供 Claude 模型、威胁研究和驻场工程师支持。该计划面向电网、供水系统、交通网络、工厂、通信和政府系统。但其成败将取决于一件不如发现漏洞那样引人注目的事:合作伙伴必须在不中断关键服务的前提下,安全地验证并部署修复方案。

这种区别至关重要,因为运营技术(OT)控制着实体设备和工业流程。普通商业软件的一次错误更新可能会扰乱工作流程;而处理厂、变电站或工厂内部的错误变更,则可能影响公共安全。

因此,Anthropic 在 Claude 与基础设施运营商之间引入了安全供应商、咨询公司、系统集成商和设备制造商。这种由合作伙伴主导的模式承认,先进 AI 无法取代修改正在运行的工业系统所需的专业知识。

这项计划也让 Anthropic 加入了一场更广泛的竞争:前沿 AI 究竟会更有利于防御者还是攻击者。OpenAI 已推出自己的大型网络防御计划,而政府机构仍在推动谨慎、基于风险的 OT 安全实践。核心问题已不再是 AI 能否发现弱点,而是机构能否比攻击者利用这些弱点更快地验证并修复它们。

Anthropic 关键基础设施安全计划从可信服务商开始

Anthropic 并未让自主 Claude 智能体直接控制发电厂或供水设施。

该公司的新 Critical Infrastructure Defense Program 向已获得基础设施运营商信任的组织提供前沿 Claude 模型、Anthropic 工程师和威胁研究。11 家创始合作伙伴分别是 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation。

这些成员揭示了该计划的运营模式。咨询公司管理安全项目;网络安全供应商监控企业和工业网络;设备制造商则了解实体设施内部的控制器、固件和维护要求。

Anthropic 表示,多家合作伙伴已在使用 Claude 发现并修复漏洞。不过,其初始推广仍刻意保持有限规模。该公司将第一阶段描述为一个小型群组,旨在识别哪些策略在运营环境中切实可行。

企业 IT 与 OT 之间的差异塑造了这项工作的每一个环节。许多工业系统的设计目标是运行数十年,而非每周接收软件更新。其组件可能是专有的、地理上分散的,也难以更换。运营商还可能缺乏用于验证拟议变更的真实测试环境。

公用事业公司不能随意重启管理水压的控制器。若停机会导致生产中断或形成安全风险,工厂也不能应用每一项建议补丁。即使修复方案在技术上正确,也可能在运营层面无法接受。

Anthropic 的 Cyber Mission 正是出于这一原因,将领域专家置于审批流程中。Claude 可以分析代码、重建攻击路径、提出补丁建议并支持事件响应。人类运营人员和既有供应商仍决定某项建议是否准确、安全且适合部署。

该公司表示,计划初期将覆盖电力、供水、交通、通信、制造和政府系统。未来数月内,它计划增加合作伙伴和行业领域,同时发布从工作中总结的经验,包括失败的做法。

这一承诺意义重大,因为工业网络安全很少能产生通用修复方案。在一处设施有效的缓解措施,可能在另一处带来意外后果。因此,有价值的报告需要说明部署条件、验证流程、误报情况以及避免发生的中断。

Anthropic 尚未披露有多少基础设施运营商通过创始合作伙伴参与其中。它也未公布部署时间表、项目预算或统一的性能基准。这些缺失的信息使外界无法独立评估该计划当前的规模。

不过,变化依然清晰可见。Anthropic 已从实验性访问计划转向为关键基础设施防御提供结构化交付渠道。该计划将前沿 AI 能力与能够把模型输出转化为受控运营变更的组织连接起来。

仅发现漏洞已不再足够

困难的瓶颈已从发现潜在缺陷,转向证明哪些发现真正重要,并安全地修复它们。

Anthropic 早期的 Project Glasswing 计划展示了 AI 辅助安全研究能够多快地产生发现结果。该公司称,其合作伙伴在 2026 年 4 月至 7 月间识别出至少 129,000 个经验证的软件漏洞。据称,Anthropic 的开源扫描又在截至 10 月期间发现了另外 5,500 个经验证漏洞。

Anthropic 称,其中超过 33,000 项发现被评为严重或高危。该公司称这一总数只是下限,因为数据仅来自 33 份合作伙伴报告。参与合作伙伴中,不到一半披露了补丁数量。

这些数字由公司自行报告,并采用不同的合作伙伴分诊方法。不应将其视为与传统安全工具进行标准化比较的依据。但它们确实展示了这样一种工作流问题的规模:当 AI 发现弱点的速度快于组织评估它们的速度时,问题便会出现。

Anthropic 在其扩展版 Cyber Verification Program 中坦率地指出了这一问题。该公司表示,验证、披露、确定优先级和修复发现结果,已成为主要制约因素。新的基础设施计划试图通过让本就为客户管理这些步骤的组织参与进来,超越单纯的发现阶段。

这一点对 OT 系统尤为重要。安全团队必须考虑可利用性、设备年限、流程依赖关系、可用维护窗口,以及变更带来的实体后果。高严重性的软件评分并不能自动确立正确的运营优先级。

新计划可以在该流程的多个环节提供帮助。Claude 可以总结陌生代码、将漏洞与系统配置进行比对、重建攻击序列,并起草拟议修复方案。工程师修改系统后,它也能支持重复分析。

不过,每一步都需要控制措施。模型可能误读专有代码,生成不完整的修复方案,或忽略某项依赖关系。如果发现结果缺乏可靠的优先级排序,自动化报告也可能让小型安全团队不堪重负。

Anthropic 独立的 OSS Scanner 展示了这种张力。这项选择加入的服务为符合条件的开源项目提供定期扫描、漏洞利用说明和建议修复方案。这些报告无需事先人工审核便会送达维护者,这扩大了覆盖范围,但也为不准确的发现留下了空间。

关键基础设施计划采用了更受控的结构。成熟服务商会在变更进入实时环境前提供运营背景和人工判断。这并不能保证安全部署,但会将责任置于熟悉相关设备和客户的组织身上。

这种方法也回应了一个长期存在的访问难题。Anthropic 广泛可用的模型采用了保守的网络安全防护措施,因为进攻性和防御性工作可能涉及相似的命令。请求利用某个漏洞,可能代表授权测试,也可能是真实攻击。

Cyber Verification Program 通过分级访问来处理这种模糊性。防御团队可以获得用于事件响应、恶意软件分析和漏洞验证的能力。获得授权的红队则能得到更广泛的测试访问权限。专门层级覆盖高风险系统,包括电网、电信网络、金融基础设施和航空系统。

Anthropic 表示,专门层级要求与美国政府进行广泛的组织审查。它也保留了对可能造成实体伤害或大范围中断活动的实时限制。这些控制措施很重要,因为更广泛的网络能力在带来防御价值的同时也会产生风险。

因此,扩展后的基础设施计划不只是一个新的模型分发计划。它试图围绕高能力、双重用途 AI 建立一层制度化验证机制。

真正的较量是防御速度与运营安全

Anthropic 必须帮助防御者加快行动,同时避免将软件行业的部署习惯带入安全关键系统。

关于 AI 辅助基础设施安全的最有力证据来自受控模拟,而非真实公用事业设施。Anthropic 与 Pacific Northwest National Laboratory 使用一个用于联邦安全研究的高保真水处理模型,对 Claude 进行了测试。

研究人员使用了带有软件脚手架的 Claude Sonnet 4,该脚手架将自然语言指令连接到预定义的网络工具。该系统在三小时内重建了针对模拟设施的一次攻击。PNNL 估计,人类专家需要数周时间才能完成。

在一次测试中,一种绕过 Windows User Account Control 的预定义方法失败了。Claude 选择了另一种已知技术,并继续进行攻击模拟。这种行为说明了先进模型为何能帮助红队,但也展示了其双重用途潜力。

这项供水系统研究并未证明 Claude 能够安全地修复真实运行中的水处理厂。它表明 AI 可以加速对手模拟,即重现攻击者行为以暴露防御缺口。研究人员测试的是网络实体模型,而非生产设备。

这一界限是 Anthropic 关键基础设施安全计划的核心。当速度缩短调查、测试和修复时间时,它能使防御者受益;当建议绕过工程审查,或在缺乏代表性测试的情况下进入系统时,它则会带来新的危险。

政府指导意见也体现了这种谨慎态度。CISA 建议针对运营技术作出基于风险的决策,因为意外停机可能带来严重后果。在可能的情况下,更新应在能够反映生产条件的环境中进行测试。

CISA 的 OT security principles 也将安全视为业务连续性问题。决策必须考虑系统安全性、运营要求、恢复规划和剩余风险。发现更多缺陷只能解决这一框架中的一部分问题。

Anthropic 的创始合作伙伴能够提供缺失的背景信息。Rockwell Automation 了解工业设备和产品安全流程。Dragos 和 Nozomi Networks 专注于 OT 监测和威胁检测。CrowdStrike 和 Palo Alto Networks 则贡献更广泛的事件与威胁情报。

咨询公司能够将技术发现与治理、变革管理和客户运营衔接起来。系统集成商可以识别源代码扫描无法发现的依赖关系。这些能力解释了为何 Anthropic 选择间接合作伙伴网络,而非销售一款完全自主的基础设施代理。

这种矛盾依然没有得到解决。Claude 能够生成比人类团队过去所能处理的更多候选发现。但每一项新增发现都要与有限的工程时间、测试设施、维护窗口和披露协调资源竞争。

一个有效的计划必须提高已修复弱点与已提交发现之间的比例。它还应在不增加不安全变更的前提下缩短调查时间。仅凭公开的漏洞总数无法证明任一结果。

误报带来一种可量化的风险。如果工程师反复调查不准确的报告,该工具便会消耗原本旨在恢复的能力。漏报同样重要,尽管更难观察。遗漏可利用路径的模型可能造成错误的安全信心。

模型行为还可能因提示词、工具和系统环境而异。工业运营方需要可复现的证据,说明某项建议为何适用于其设备。当某项变更产生意外行为时,他们还需要回滚流程。

这些要求并不否定 AI 安全计划的价值。它们界定了这些计划发挥作用的条件。最终胜出的系统不会只是发现最多漏洞的系统,而是能够持续将证据充分的发现转化为安全、可记录且可恢复的变更的系统。

OpenAI 加大对 Anthropic 合作伙伴模式的压力

Anthropic 正在构建专业交付网络,而 OpenAI 则通过更广泛的资金、访问和培训承诺展开竞争。

OpenAI 于 2026 年 9 月发布了 Daybreak for Frontline Defenders。该公司承诺提供 10 亿美元的补贴访问、技术支持、培训和合作伙伴关系,用于支持保护基本服务的组织。

Daybreak 面向供水系统、电力供应商、地方政府、卫生系统、社区银行及其他一线机构。OpenAI 还介绍了一种 Defense Factory 方法:利用代理发现漏洞、验证漏洞,并准备经过测试的修复方案供人工审查。

Daybreak initiative 为 Anthropic 提供了直接的战略对照。两家公司都认为,在类似能力被攻击者广泛获得之前,前沿模型应当帮助防御者。双方也都强调人工审查以及验证修复方案的必要性。

它们最初的交付选择有所不同。OpenAI 为其计划附加了明确的全球承诺和广泛的访问使命。Anthropic 则强调由 11 家供应商组成的创始团队,这些供应商拥有既定的基础设施关系和现场技术支持能力。

两种方法都尚未产生足够的公开证据来证明谁更具优势。大规模资金承诺并不能保证资源不足的公用事业机构会采用。选择性的合作伙伴计划也不能保证其收益能惠及大型客户账户之外的小型运营方。

Anthropic 的路径具有实际优势。基础设施运营方本就依赖设备制造商、集成商、咨询公司和安全供应商。将 Claude 纳入这些既有关系,能够减少运营方直接评估前沿模型供应商的需求。

该模式还让 Anthropic 能够从多个安全层面学习。设备制造商能看到产品缺陷,网络安全供应商能观察攻击行为,咨询公司则管理治理和实施。结合这些视角可以改善优先级排序。

不过,合作伙伴路径也引入了协调成本。每家公司都有自己的产品、客户合同、数据政策、测试方法和商业激励。Anthropic 尚未说明参与者将如何共享发现,或如何在整个团队中衡量结果。

OpenAI 更广泛的计划带来了另一类压力。比较 AI 安全计划的公用事业机构可能会问:应当直接访问模型、通过现有供应商合作,还是加入政府支持的计划?碎片化的访问渠道可能使本已拥挤的安全市场更加复杂。

竞争仍可能使防御者受益。Anthropic 预计,其他 AI 开发商、政府和安全公司将推出相关举措。共享评估方法、漏洞披露和经过测试的修复指导,比针对模型性能的排他性主张更重要。

还有一个系统性理由是避免依赖单一实验室。前沿模型可能遭遇停机、政策变化和新发现的安全问题。关键基础设施组织需要具备韧性的工作流程,使其在某个模型不可用时仍能继续使用。

最健康的竞争结果应当将模型选择与运营控制分离。运营方应能够比较发现、保存审计记录、要求人工授权,并在无需重建安全流程的情况下切换供应商。

随着 Anthropic 的合作伙伴模式扩张,它将面临这一考验。若 Claude 深度嵌入供应商平台,客户将需要明确了解数据处理、模型访问、事件报告以及错误建议的责任归属。

因此,这场竞争不只是 Anthropic 对阵 OpenAI。它是不同方式之间的竞争,即如何将先进的网络能力交付给对错误容忍度有限的机构。

Anthropic 的 AI 安全计划仍未证明什么

这项公告建立了严肃的交付结构,但尚未证明能够带来可量化的风险降低。

Anthropic 表示,成功意味着更少可利用的攻击路径、更快的恢复,以及在遭受攻击时持续运行。这些都是合理的结果。该公司尚未提供用于衡量这些结果的基线、目标、报告时间表或独立评估流程。

Project Glasswing 公布的数字主要描述已发现的漏洞。即使一个组织的整体暴露面没有变化,发现数量也可能上升。只有在团队验证、确定优先级、修复、部署并监控相关修复方案后,风险才会下降。

因此,补丁完成情况比发现数量更有用,但这一指标同样需要背景。一百项轻微的软件修正,其重要性可能不如对一台可被远程访问的控制器进行的一次经验证修复。计数应结合严重性、可利用性、部署状态和受影响系统的关键程度。

时间衡量同样重要。该计划应报告团队从发现到验证,以及从验证到安全修复分别需要多长时间。即使某设施无法立即部署补丁,更快的分流也将支持 Anthropic 的核心论点。

安全结果也需要得到同等重视。运营方应追踪失败的测试、被拒绝的建议、回滚、计划外停机,以及需要重大修正的模型生成变更。公布这些结果将有助于区分运营进展与宣传活动。

当前披露仍留下未解的商业问题。Anthropic 尚未说明创始合作伙伴是否可免费获得模型访问权限。它也未解释推理、工程支持、测试设施或长期维护的费用由谁承担。

这些细节会影响采用。大型基础设施供应商比市政公用事业机构或区域卫生系统更容易吸收试验成本。除非收益以可持续的条件惠及客户,否则合作伙伴计划可能改善精英机构的防御,同时让较小运营方继续暴露于风险之中。

数据处理带来另一个未解决的问题。基础设施安全工作可能暴露网络图、设备配置、漏洞和响应流程。即使这些记录不包含普通客户信息,它们仍然高度敏感。

Anthropic 的验证计划要求许多参与者保留数据,以便公司监控滥用行为。该公司已宣布为需要更严格控制存储信息的组织提供额外保障。基础设施计划应说明每种合作伙伴工作流程适用哪些安排。

问责机制也需要明确界定。假设 Claude 提出修复方案,供应商批准,运营方部署。如果该变更扰乱服务,责任可能涉及模型供应商、安全合作伙伴、设备制造商、集成商或运营方。

现有合同可能会分配这类责任,但公开公告并未涉及这一点。随着模型更直接地参与修复,明确的审批记录和可追溯证据将变得至关重要。

该计划还必须防范自动化偏见。工程师可能会过度重视来自先进模型的自信建议。要求独立验证、记录假设和明确的人工授权,能够降低这一风险。

Anthropic 承认,AI 无法解决许多最棘手的基础设施问题。这种克制增强了公告的可信度。设备老化、人员短缺、不完整的资产清单、预算受限和有限的维护窗口,在 Claude 到来之后仍将存在。

因此,Anthropic 关键基础设施安全的可信论点比普遍自动化更为有限。Claude 可以扩展专家能力、加快受控分析,并帮助可信供应商准备修复方案。它无法消除决定这些修复能否进入生产环境的运营约束。

三个信号将表明该计划是否奏效

下一批证据应聚焦于已部署的修复、可重复的安全控制,以及创始团队之外的访问能力。

第一个信号是来自参与供应商的经验证修复报告。Anthropic 或合作伙伴应记录 Claude 如何发现弱点、专家如何验证该弱点,以及运营方如何测试拟议修正。该报告应说明修复是否已进入生产环境,以及服务是否保持正常运行。

这些证据将强化该计划的核心主张。它将模型能力与真实运营工作流程中可量化的风险降低联系起来。若报告仅限于漏洞发现,核心问题仍将没有答案。

第二个信号是在 11 家合作伙伴之间建立共同的安全与评估框架。有用的标准包括误报率、验证要求、授权控制、回滚计划、审计日志和部署结果。共享方法将使跨行业结果更具可比性。

碎片化的框架会削弱信心。每个合作伙伴都需要为其客户保留灵活性,但完全不同的衡量方式会使运营方无法理解实际表现。共同的最低控制标准可以与行业特定流程并存。

第三个信号是证明该计划能够覆盖较小的基础设施运营方。Anthropic 表示将在未来数月扩展至更多行业和合作伙伴。重要衡量标准不只是更长的合作伙伴名单,而是市政公用事业机构、区域医院和较小的交通运输供应商是否获得可用支持。

这种访问可能通过托管服务、政府合作、设备供应商或扩大验证计划实现。无论采取何种路径,都应当提供技术支持,而不只是模型访问权限。资源不足的组织很少缺少安全警报;他们缺的是调查警报并采取行动的人手与时间。

OpenAI 的竞争性计划将使这个分发问题更难回避。两家公司如今都认为,在 AI 辅助攻击能力进一步增强之前,防御方的窗口期有限。对其进展的评判应基于受保护的组织数量、安全部署的修复措施以及恢复能力的提升,而非仅凭承诺。

负责安全、采购或基础设施技术的读者,在采用这些系统前应直接提出一些问题。每项发现有哪些证据支撑?敏感数据存储在哪里?谁有权批准测试?如何模拟物理层面的后果?当一项建议失效时会发生什么?

开发者应关注安全合作伙伴是否发布可复用工具和经过验证的补丁。开源维护者应审视自动化发现会如何影响分诊工作负担。企业采购方应要求可审计性、可复现性,以及清晰的责任边界。

Anthropic 关键基础设施安全的下一阶段,不会由又一个亮眼的漏洞总数来定义。它将取决于可信赖的提供方能否将模型速度转化为更安全的系统,同时不制造新的运营风险。

这才是未来三个月值得关注的进展。请留意经验证的部署案例、共享的合作伙伴控制措施,以及面向较小运营方的访问渠道。如果这三者全部出现,Anthropic 的计划将开始证明,AI 能够在受控演示之外提升基础设施防御能力。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page