امروز مأموریت سایبری Anthropic را راهاندازی میکنیم؛ تعهدی بلندمدت برای ایمنسازی سیستمهایی که همه به آنها وابستهاند. مأموریت سایبری تلاشی جدید برای حمایت از مدافعان با ابزارها، تحقیقات و منابع جهت ایمنسازی نرمافزارها و سیستمهای آنها است. ما با دو حوزه شروع میکنیم:
- زیرساختهای حیاتی: با ایمنسازی فناوری عملیاتی پشت شبکههای برق، سیستمهای آبی و شبکههای حملونقل، و همچنین حفاظت از سیستمهای دولتی آغاز میشود. امروز، برنامه دفاع از زیرساختهای حیاتی (CIDP) را معرفی میکنیم که مدلهای پیشرفته، مهندسان مقیم و تحقیقات تهدید را به مدافعانی که از فناوری عملیاتی محافظت میکنند، ارائه میدهد.
- نرمافزارهای متنباز: یافتن آسیبپذیریها و پیشنهاد وصلهها در کدهای رایگان و اشتراکی که اکثر نرمافزارها به آنها وابستهاند، و سختسازی کدهای پایه. امروز، اسکنر OSS را راهاندازی میکنیم که اسکنهای امنیتی منظم توسط قویترین مدلهای ما را به صورت رایگان به پروژههای متنباز ارائه میدهد.
مدلهای پیشرفته میتوانند برای سوءاستفاده از آسیبپذیریها و انجام عملیات سایبری مورد استفاده قرار گیرند. علیرغم بهترین تلاشها، بسیاری از حوزههای فناوری همچنان در معرض خطر جدی هستند. دشمنان دولتی سالها صرف کسب نفوذ در این سیستمها در صنایع مختلف کردهاند تا بتوانند آنها را مختل کنند. مدافعان زیرساختهای حیاتی و جامعه متنباز دههها تجربه امنیتی دارند، اما با کمبود شدید منابع مواجه بودهاند که در این برهه تشدید شده است. ما تخصص آنها را در این حوزهها به رسمیت میشناسیم و حمایت خود را ارائه میدهیم. همچنین مأموریت سایبری را گسترش خواهیم داد تا ابزارها، تحقیقات و منابع را در حوزههای جدید برای کمک به ایمنسازی جهان منتشر کنیم.
در چارچوب پروژه گلسوینگ (Glasswing)، شرکا بسیاری از آسیبپذیریها را کشف کردند، اما هنوز کاهش کافی در ریسک سایبری حاصل نشده است. یافتن آسیبپذیریها آسانتر از همیشه است، اما راستیآزمایی، اولویتبندی و رفع این موارد همچنان چالشبرانگیز باقی مانده است. بر اساس درسهای گرفته شده از پروژه گلسوینگ، ما این تلاشهای جدید را برای حمایت از مدافعان آغاز میکنیم. اوایل همین هفته، پروژه گلسوینگ را در برنامه گسترشیافته راستیآزمایی سایبری ادغام کردیم که دسترسی بسیاری از مدافعان بیشتر به توانمندترین مدلهای ما را فراهم میکند. و از طریق مأموریت سایبری Anthropic، استعداد مهندسی Anthropic را مستقر خواهیم کرد و ابزارها و بودجه را برای کسانی که زیرساختهای حیاتی و نرمافزارهای متنباز را ایمن میکنند، فراهم میآوریم.
دفاع از زیرساختهای حیاتی
شبکههای برق، شرکتهای آب، کارخانهها و شبکههای حملونقل بر روی کنترلرها، نرمافزارهای کنترلی و شبکههای صنعتی اجرا میشوند که برای کارکرد طولانیمدت طراحی شدهاند. این سیستمها «فناوری عملیاتی» نامیده میشوند و اغلب نمیتوان آنها را برای اعمال وصلهها از سرویس خارج کرد، بنابراین آسیبپذیریهای شناختهشده میتوانند سالها بدون رفع باقی بمانند. ایمنسازی آنها کاری تخصصی است: تجهیزات انحصاری هستند، تغییرات پرخطر است و یک اشتباه میتواند منجر به توقف یک کارخانه شود. اپراتورهایی با هر اندازهای برای پشتیبانی از این کار به مجموعه کوچکی از ارائهدهندگان مورد اعتماد متکی هستند که به آنها میگویند چه چیزهایی در معرض خطر است و کدام اصلاحات باید روی سیستم در حال اجرا انجام شود.
امروز، برنامه دفاع از زیرساختهای حیاتی را معرفی میکنیم که مدلهای پیشرفته کلاد، مهندسان مقیم و تحقیقات تهدید ما را به آن ارائهدهندگان مورد اعتماد ارائه میدهد. شرکای بنیانگذار عبارتند از: اکسنچر، بووز آلن، کراودسترایک، دلوییت، دراگوس، هیتاچی، اینسین سایبر، نوزومی نتورکز، پالو آلتو نتورکز، پیدبلیوسی و راکول اتومیشن.
این سازمانها نماینده ارائهدهندگانی هستند که اپراتورها برای ایمنسازی این سیستمها به آنها متکی هستند: شرکتهای مشاوره و فناوری پیشرفته که برنامههای امنیتی را اجرا میکنند، شرکتهای امنیتی که شبکههای تجاری و صنعتی را محافظت میکنند و تولیدکنندگانی که خود تجهیزات را ساخته و وصله میکنند.
این کار در جریان است. چندین شریک در حال حاضر با کلاد برای رفع آسیبپذیریها همکاری میکنند و به مشتریان کمک میکنند تا همین کار را انجام دهند. دفاع از زیرساختهای حیاتی از جنبههای مختلفی دشوار است که هوش مصنوعی نمیتواند آنها را حل کند، اما ما معتقدیم که مدلهای پیشرفته میتوانند به یافتن و ترمیم نقاط ضعف قبل از استفاده از آنها برای قطع برق یا ناایمن کردن آب کمک کنند. اولین قدم ما همکاری با گروه کوچکی از ارائهدهندگان برای یادگیری این است که کدام استراتژیها مؤثرترین و کاربردیترین هستند.
اگر شرکت شما محصولات یا خدمات امنیتی برای زیرساختهای حیاتی توسعه میدهد، میتوانید علاقه خود را اینجا ثبت کنید.
در ماه ژوئن، ما یک برنامه دفاع سایبری برای دولتهای ایالتی، محلی، قبیلهای و سرزمینی راهاندازی کردیم. از آن زمان، مدلهای پیشرفته کلاد و پشتیبانی فنی را به بیش از نیمی از ایالتهای آمریکا و برخی از بزرگترین اپراتورهای زیرساخت عمومی کشور ارائه دادهایم که باعث تسریع اسکن کد، وصلهگذاری، پاسخ به حوادث، تیمهای قرمز و سایر جریانهای کاری امنیتی شده است.
ما به افرادی که این چشمانداز را بهتر از همه میشناسند گوش میدهیم و از آنها یاد میگیریم. رویکرد ما همکاری با شرکتها، ائتلافها، دولتها و سازمانهای غیرانتفاعی است که این چشمانداز را میشناسند و اپراتورها به آنها اعتماد دارند، و ارائه حمایت در جایی که بیشترین نیاز وجود دارد.
ایمنسازی نرمافزارهای متنباز
تقریباً تمام نرمافزارها به کدهای متنباز متکی هستند که بسیاری از آنها توسط تیمهای کوچک داوطلب نگهداری میشوند. در چارچوب پروژه گلسوینگ، صدها پروژه متنباز پرکاربرد را اسکن کردیم، انسانها بسیاری از آسیبپذیریهای بالقوه کشفشده را دستهبندی و بررسی کردند و آنچه را که یافتیم از طریق فرآیند افشای هماهنگ آسیبپذیری به صورت خصوصی به نگهدارندگان آنها گزارش دادیم.
برخی از نگهدارندگانی که ظرفیت دستهبندی در مقیاس بزرگ را داشتند، از ما خواستند که هر آنچه مدلهای ما در پروژه آنها پیدا کرده بود، بررسیشده یا نشده، ارسال کنیم. در پاسخ، اسکنر OSS را راهاندازی میکنیم، خدمتی اختیاری الهامگرفته از OSS-Fuzz گوگل. پروژههای ثبتنامشده اسکنهای دورهای توسط توانمندترین مدلهای ما را به صورت رایگان دریافت میکنند. هر گزارش شامل اثبات مفهومی از نحوه بهرهبرداری از باگ، توضیح و اصلاح پیشنهادی در صورت موجود بودن است. گزارشها توسط مدل تولید میشوند و بدون بازبینی انسانی ارسال میگردند. این بدان معناست که نگهدارندگان آنها را سریعتر دریافت میکنند، اما همچنین به این معناست که برخی از آنها حاوی نادرستیهایی مانند رتبهبندی غلط شدت هستند. ما انتظار داریم نرخ مثبت واقعی بالای ۹۰ درصد باشد و به مرور زمان بر بهبود نرخ مثبت واقعی و کیفیت اصلاحات تمرکز خواهیم کرد. پست تیم نحوه عملکرد و روش ثبتنام را توضیح میدهد.
این خدمت برای پروژههایی با ظرفیت پیگیری یافتههای آشکارشده در نظر گرفته شده است. برای سایرین، ما به اشتراکگذاری افشاگریهای راستیآزماییشده انسانی تحت سیاست CVD خود ادامه خواهیم داد.
اسکنر OSS یک قدم اول است. از اینجا به بعد، کار متنباز ما هدف دارد:
- رساندن یافتهها به نگهدارندگان سریعتر. آوردن اسکنر OSS به پروژههای بیشتر در حالی که افشای راستیآزماییشده انسانی برای آنهایی که نیاز دارند حفظ شود.
- شتاب بخشیدن به اصلاحات. خودکارسازی دستهبندی و وصلهگذاری که عمدتاً دستی باقی ماندهاند، برای پروژههایی که مایل هستند.
- کاوش معماریهای امن جدید و شیوههای کدنویسی. تحقیق و اشتراکگذاری روشهایی برای سختسازی یا بازنویسی کد با پروژههایی که میخواهند فراتر از وصلهگذاری بروند.
ما این کار را بر اساس راهنماییهای نگهدارندگان متنباز و بنیادها انجام خواهیم داد و آنچه کارآمد است را به اشتراک میگذاریم تا سایر پروژهها بتوانند آن را تکرار کنند. ما سازمانهای پشت کدهای متنباز پرکاربرد را تأمین مالی کردیم، از جمله بنیاد نرمافزار پایتون، آلفا-امگا و OpenSSF از طریق بنیاد لینوکس، و بنیاد نرمافزار آپاچی، همچنین از آکریتس و گلد ایگل که گزارشهای آسیبپذیری را از منابع متعدد جمعآوری و هماهنگ میکنند تا از بار سنگین بر دوش نگهدارندگان جلوگیری شود، حمایت کردیم. صندوق مزیت مدافع (0xDAF) که در ماه آگوست راهاندازی کردیم، از برنامههای آزمایشی در این حوزهها حمایت میکند و اسکنر OSS را رایگان نگه میدارد.
نگهدارندگان همچنین میتوانند برای اشتراکهای رایگان Claude Max از طریق برنامه «کلاد برای متنباز» و برای دسترسی گستردهتر به قابلیتهای سایبری کلاد برای کارهای دفاعی از طریق برنامه راستیآزمایی سایبری درخواست دهند.
چرا این کار را انجام میدهیم
مدلهای هوش مصنوعی با قابلیت سایبری بالا اکنون به طور گسترده در دسترس مهاجمان هستند. اما ابزارهای دفاعی—از جمله ابزارهای خود ما—هنوز به تعداد کافی از مدافعانی که به آنها نیاز دارند نرسیدهاند. اسکنر OSS، برنامه راستیآزمایی سایبری ما، محصولات دفاعی که شرکای ما بر روی پلتفرم ما میسازند و کلاد سکیوریتی بخشی از تلاشهای ما در این زمینه هستند و ما به سرعت موارد دیگر را اضافه خواهیم کرد.
پیشبینی ما این است که در دو سال آینده، هوش مصنوعی به نفع دفاع خواهد بود: یافتن باگها قبل از انتشار، نوشتن نرمافزارهای اساساً امن از ابتدا و دفاع فعالانه از سیستمها با مدلها آسانتر خواهد شد. اما در کوتاهمدت، ممکن است اینطور نباشد. هزینه بهرهبرداری از آسیبپذیریها کاهش یافته است، در حالی که راستیآزمایی، افشا و رفع آنها کند است و همچنان به افراد بستگی دارد. در گلسوینگ، اغلب دیدیم که ماهها بین یافتن یک آسیبپذیری و رفع آن سپری میشد. در مورد فناوری عملیاتی، یک اصلاح ممکن است مجبور باشد تا زمانی که بتوان به طور ایمن روی ماشینآلات در حال اجرا اعمال شود، صبر کند—در برخی موارد نادر، این ممکن است دههها طول بکشد.
موفقیت به این معناست که زیرساختهای حیاتی مانند آب، برق، حملونقل و ارتباطات در برابر حملات دشمنان توانمند به کار خود ادامه دهند، با مسیرهای قابل بهرهبرداری کمتر و بازیابی سریعتر وقتی چیزی عبور میکند. این کار سالها طول خواهد کشید و ما انتظار داریم مأموریت سایبری Anthropic همانطور که ما، همراه با بخشهای عمومی و خصوصی، یاد بگیریم چه چیزی کارآمد است، تغییر کند.
مسیر پیش رو
در ماههای آینده، برنامه دفاع از زیرساختهای حیاتی را به شرکا و صنایع بیشتری خواهیم برد و آنچه را که در این مسیر یاد میگیریم، از جمله آنچه کارآمد نبود، به اشتراک خواهیم گذاشت. همچنین انتظار داریم سایر توسعهدهندگان هوش مصنوعی، شرکتهای امنیتی و دولتها تلاشهای مستقل خود را انجام دهند و ما مایل هستیم هر جا که به مدافعان کمک کند، با آنها همکاری کنیم.
همچنین کار خود را برای کمک به ایمنسازی متنباز و زنجیره تأمین گستردهتر گسترش خواهیم داد. این شامل تحقیق درباره روشهای جدید نوشتن نرمافزار و روشهای جدید دفاع از سیستمها است. ما قصد داریم تحقیقات پیشرفته، ابزارها و منابع را به اشتراک بگذاریم تا به دیگران در ایمنسازی نرمافزارها و زنجیره تأمین خود کمک کنیم.
ما همچنین کار خود را برای کمک به ایمنسازی متنباز و زنجیره تأمین گستردهتر گسترش خواهیم داد. این شامل تحقیق درباره روشهای جدید نوشتن نرمافزار و روشهای جدید دفاع از سیستمها است. ما قصد داریم تحقیقات پیشرفته، ابزارها و منابع را به اشتراک بگذاریم تا به دیگران در ایمنسازی نرمافزارها و زنجیره تأمین خود کمک کنیم.