你家的水电正在被 AI 盯着,扫漏洞还免费
一个志愿者维护的开源库,收到一份自动生成的问题报告。
报告里写着漏洞位置、成因解释、建议补丁。落款不是人。
这是 Anthropic 10 月 9 日启动的 Cyber Mission 里的第二块:免费开源代码扫描器。
同一份公告里还有两句话。一句是预期准确率超过 90%,一句是报告直接发出、不做人工复核。
这两句放在一起,兜底的人还是收报告的那个。
判断这件事要看三处:为什么现在做、免费的成本落在哪、谁真正拿到了什么。
![]()
逻辑只有一条:攻击方先用上了强模型
Anthropic 给的理由很直接。
攻击者已经在用强力 AI 模型找漏洞,防守方缺趁手的工具,吃亏的是所有人。
所以两块业务其实是一条逻辑的两个落点。
一块给关键基础设施:运营电网、水务、交通网络的机构,拿到 Claude 模型、工程师和威胁分析。
创始合作伙伴是 CrowdStrike、Palo Alto Networks、Deloitte、Rockwell Automation。
另一块给开源项目:免费扫描器定期查代码,标记并解释漏洞,建议补丁。
维护者可以在 GitHub 上主动选择让扫描器介入,不是默认强制。
![]()
免费的成本不在钱上,在误报谁兜
扫描器不收钱,成本项就转到别的地方。
准确率超过 90% 是预期值,不是实测结果,官方没给测试集和样本量。
报告直接发出,不做人工复核,公告里承认可能存在误报。
对一个三个人维护的小项目,一份误报的排查成本是几个小时。
对没人维护的项目,报告发出去也没人处理。
所以真正的问题不是准不准。
是报告进来之后谁来判、谁来改。
兜底的还是人。
![]()
关键基础设施那一块,给的不只是模型
这一块容易被读成「提供 AI」。
实际交付是三样:Claude 模型、工程师、威胁分析。
工程师和威胁分析是人力,模型是工具,打包给运营方。
电网、水务、交通这类系统的共同点是停不起,也是整改周期长。
接入节奏、覆盖范围、出事时的责任划分,官方这次都没披露,暂不判断。
同一天还押了 1.5 亿美元在科研上
同一天 Anthropic 承诺了 Genesis Mission。
三年投入 1.5 亿美元,让 Claude 服务 NASA、NIH、NSF 等 15 个以上的联邦机构做科研。
这笔钱怎么分、怎么考核、先服务哪些机构,公告里没有,暂不判断。
![]()
![]()
AI 公司开始接公共安全和科研这类活,交付形式从卖接口变成派模型和人。
你不会收到扫描报告,但你用的软件、你家的水电,底座可能正在被这样看着。
免费的安全扫描进了你的项目,你会默认打开还是先观望?
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.