אנתרופיק משיקה סורק אבטחה חינמי מבוסס AI לפרויקטי קוד פתוח
אנתרופיק הכריזה על Cyber Mission, תוכנית ארוכת טווח להגנה על תשתיות קריטיות ועל תוכנות קוד פתוח מפני מתקפות סייבר. במסגרת ההכרזה הושק גם סורק AI חינמי שבודק פרויקטי קוד פתוח, מסמן נקודות תורפה ומציע תיקונים. החברה צופה דיוק של יותר מ-90 אחוז, אבל הדוחות נשלחים בלי בדיקה אנושית.
אנתרופיק השיקה את Cyber Mission, תוכנית ארוכת טווח שנועדה להגן על תשתיות קריטיות ועל תוכנות open source (קוד פתוח) מפני מתקפות סייבר. בתוכנית שני רכיבים עיקריים. הראשון הוא תוכנית ייעודית למפעילי תשתיות. השני הוא סורק AI חינמי, שיבדוק פרויקטי קוד פתוח באופן קבוע, יאתר בהם נקודות תורפה ויציע תיקונים.
שני מסלולים: תשתיות וקוד פתוח
הרכיב הראשון נקרא Critical Infrastructure Defense Program, ובקיצור CIDP. במסגרתו יקבלו מפעילים של רשתות חשמל, מערכות מים ורשתות תחבורה גישה למודלי Claude, למהנדסים של החברה ולניתוחי איומים. ארבע חברות מצטרפות כשותפות מייסדות: CrowdStrike, Palo Alto Networks, Deloitte ו-Rockwell Automation. הרכב השותפות משלב חברות אבטחת סייבר, חברת ייעוץ וחברה לאוטומציה תעשייתית. ככל הנראה המטרה היא לכסות גם את מערכות ה-IT וגם את מערכות התפעול של מפעלים ותשתיות.
הרכיב השני הוא סורק בשם "OSS", שניתן בחינם. הוא יסרוק פרויקטי קוד פתוח במרווחי זמן קבועים, יסמן נקודות תורפה באופן אוטומטי, יסביר כל אחת מהן ויציע patch, כלומר תיקון לקוד. כדי להצטרף, מתחזקי הפרויקט צריכים לבחור בכך בעצמם דרך GitHub. הסורק פתוח לפרויקטים שנחשבים קריטיים לתשתיות או לבטיחות המשתמשים.
דיוק גבוה, בלי בדיקה אנושית
לפי הדיווח, אנתרופיק צופה שהסורק יגיע לדיוק של יותר מ-90 אחוז. עם זאת, החברה מציינת שהדוחות נשלחים בלי שאדם בודק אותם קודם, ולכן הם עלולים לכלול טעויות.
זה פרט חשוב. גם בדיוק של 90 אחוז, חלק מההתראות עלולות להיות שגויות. ככל הנראה, העבודה של בדיקת ההתראות וסינון השגויות תיפול על המתחזקים עצמם. המשמעות היא שהכלי יכול לחסוך זמן רב, אבל הוא לא פוטר את המתחזקים מבדיקה מקצועית של כל ממצא לפני שמכניסים תיקון לקוד.
למה דווקא קוד פתוח
כמעט כל תוכנה מודרנית נשענת על קוד פתוח. חלק גדול מהקוד הזה מתוחזק בידי צוותים קטנים של מתנדבים. בשנים האחרונות התברר כמה זה יכול להיות מסוכן: ספרייה קטנה שמתוחזקת בידי אנשים בודדים יכולה להיות רכיב במערכות של בנקים, בתי חולים וחברות תשתית. לצוותים כאלה בדרך כלל אין תקציב לבדיקות אבטחה מקצועיות.
אנתרופיק מסבירה את המהלך בכך שלתוקפים כבר יש מודלי AI חזקים, ואילו למגינים עדיין אין כלים ברמה דומה. ההערכה היא שהחברה מנסה לצמצם את הפער הזה, ובמיוחד בנקודות התורפה של שרשרת האספקה של התוכנה, כלומר ברכיבים שתוכנות רבות תלויות בהם.
המשמעות
המהלך מצטרף למגמה רחבה יותר: חברות AI מציגות את המודלים שלהן גם ככלי הגנה, לא רק כמקור לסיכון. אם הסורק אכן יעמוד ביעד הדיוק, פרויקטים קטנים יוכלו לקבל בדיקות אבטחה שבעבר דרשו משאבים רבים. השאלות הפתוחות הן כמה מתחזקים יצטרפו, ואיך יתמודדו עם הדוחות השגויים שיגיעו בלי בדיקה אנושית.