返回探索
资讯VibeFix 编辑部更新于 2026年10月11日

AI 下场守电网:Anthropic 启动关键基础设施防御计划 CIDP

10 月 8 日 Anthropic 启动 Cyber Mission 长期计划,分两轨:关键基础设施防御计划 CIDP——经由 11 家创始伙伴把前沿 Claude 模型、工程师与威胁研究送往电网、水务、交通等运营技术场景;以及面向开源项目的免费扫描服务。以 Project Glasswing 四个月发现 12.9 万个已验证漏洞为证据,AI 已把“找漏洞”的成本打塌,而修复依然缓慢——CIDP 标志着 AI 从“写代码”转向“守代码”。本文拆解 11 家伙伴名单、Cyber Verification Program 三档准入,以及“两年后 AI 倒向防御”这个预测真正的赌注。

Anthropic 关键基础设施防御计划 CIDP:将前沿 Claude 模型与工程师派往电网等运营技术场景

10 月 8 日,Anthropic 启动了一个名为 Cyber Mission 的长期计划,目标是保护关键基础设施和开源软件免受网络攻击。这个计划分成两条轨道:关键基础设施防御计划(Critical Infrastructure Defense Program,CIDP),以及一个面向开源项目的免费 AI 漏洞扫描服务。本文聚焦前者——因为它可能是第一次,有实验室把前沿编码模型成建制地派往电网、水务和交通这类运营技术(OT)场景,而不是把它留在聊天框里。

先交代一句口径:本轮写作时 Anthropic 官方博客不可用,下文事实依据为三家第三方深度报道——the-decoder 的 10 月 9 日报道、intelligibberish 的 10 月 9 日每日综述,以及 dev.to 上的一篇长文拆解。引用内容均注明出处,读者可以按图索骥。

一个不对称的算账

理解 CIDP,得先理解 Anthropic 这轮声明里最硬的一句话:"The cost of exploiting vulnerabilities has dropped, while verifying, disclosing, and fixing them is slow."(漏洞利用的成本已经大幅下降,而验证、披露和修复漏洞依然缓慢。)这不是一句公关修辞,而是一整套计划的出发点。

过去两年,AI 对安全攻防的影响呈现出明显的不对称:发现漏洞越来越便宜。模型可以在几个小时里扫出人类审计员几周都看不完的代码量,写出可运行的利用验证也越来越容易。而另一头——确认这个漏洞是真是假、评估它到底有多严重、写补丁、让补丁真正上线——几乎没有变快。dev.to 的深度分析把这个瓶颈说得很直白:瓶颈早已不在"发现",而在分诊、优先级排序和修复,而这三件事仍然依赖人。

关键基础设施把这种不对称放大到了极致。电网、供水、交通网络跑在一套为几十年寿命设计的运营技术之上。这些设备往往不能为了打补丁而停机,所以已知的漏洞可能几年都得不到修复。更麻烦的是,这些系统的维护依赖一套非常封闭的生态:设备是专有的、变更风险极高、一次误操作就可能让一座变电站或工厂停摆。守一座变电站,和守一个 Web 应用,根本是两套手艺。

与此同时,开源软件的处境也很典型:现代软件几乎全部依赖开源代码,而大量关键组件由没有安全预算的小型志愿者团队维护。攻击者已经工业化,防御者没有。这就是 Anthropic 这次要下手的结构性问题。

于是有了一个值得玩味的判断。Anthropic 给出了自己的预测:"Our forecast is that in two years, AI will favor defense… But in the near term, that may not be true."(我们的预测是,两年后 AI 将倒向防御一方……但短期内未必如此。)前半句是路线图,后半句是诚实:现在,AI 先便宜的是进攻。

高压变电站实景:电力基础设施

CIDP 到底在做什么

CIDP 的做法是:Anthropic 向关键基础设施的运营方提供 Claude 前沿模型、派驻工程师,并提供威胁分析。但注意它的路径选择——它不直接找电网公司或水务公司,而是通过 11 家创始合作伙伴,把这些能力交到运营方已经信任的"可信提供商"手里。

这 11 家是:Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation。名单的构成比名单本身更有信息量:Dragos、Nozomi Networks、Rockwell Automation、Hitachi 是 OT 专营厂商,懂的是变电站和工厂车间;Palo Alto Networks 和 CrowdStrike 是头部安全公司;Accenture、Booz Allen、Deloitte、PwC 是咨询机构,负责把技术方案翻译成企业能执行的流程;Insane Cyber 则是一个更偏专项的小玩家。

为什么走这个迂回路线?dev.to 的分析点破了关键:Anthropic 很清楚自己没有守变电站的资质和关系。OT 世界的规则是"出了事谁负责",一家模型实验室直接敲门,公用事业公司不会理它。但如果能力是经由 Dragos 或 Rockwell Automation 这样已经在客户机房里的人交付的,信任链条就通了。这是典型的"借船出海":Anthropic 出模型和工程师,合作伙伴出关系、场景知识和兜底责任。

这套打法也不是从零开始的。CIDP 建立在一个今年 6 月启动的计划之上——当时 Anthropic 面向美国州、地方、部落和地区政府提供类似支持,据报道已经覆盖了超过一半的美国各州。Cyber Mission 相当于把这套模式从政府行政网络,扩展到了物理世界的基础设施。

从"写代码"到"守代码"

如果把时间线拉长一点看,CIDP 在 AI 编程史上是一个标志性的转折。过去三年的叙事是清晰的三段式:第一阶段,AI 写代码——Copilot 们把补全做进编辑器;第二阶段,AI 审代码——代码评审、漏洞扫描、自动修复建议开始进入 CI 流水线;第三阶段,就是现在,AI 守代码——模型不再只看仓库里的静态文件,而是被部署到电网、水务、交通这些一旦出事就是物理后果的场景里,参与持续的防御。

CIDP 的特殊之处在于,它是第一个把前沿编码模型"成建制"派往 OT 场景的计划。之前的 AI 安全工具大多停留在 IT 侧:扫扫依赖、审审 PR。而 OT 侧的门槛高得多——协议是私有的、设备不能重启、误报的代价可能是停机。所以 Anthropic 没有选择做一个通用扫描器扔给市场,而是选择了重模式:派工程师、做威胁研究、通过合作伙伴交付。这说明实验室自己也意识到,到了 OT 这一层,"给个 API"是不够的,防御是一种服务,不是一个接口。

对 vibe coding 的从业者来说,这个转向有一个直接的启示:你今天用 AI 生成的代码,明天可能就要被另一套 AI 审计。代码的"生产"和"审查"正在被同一类模型接管,而 CIDP 意味着"审查"的终点延伸到了生产系统本身。写代码的人和守代码的人,用的可能是同一个底座模型,只是目标函数相反。这是一个值得每个 AI 编程工具作者认真对待的信号:你的工具输出的代码质量,迟早会被防御侧的模型打分。

12.9 万个漏洞:成本结构正在被重写

Cyber Mission 披露的另一个数字,是理解这轮计划分量的关键证据。在今年 4 月到 7 月之间,Anthropic 的早期漏洞挖掘项目 Project Glasswing "uncovered at least 129,000 verified software vulnerabilities"(发现了至少 12.9 万个已验证的软件漏洞),其中 "more than 33,000 rated critical or high severity"(超过 3.3 万个被评为严重或高危)。第三方报道还提到,Anthropic 认为真实影响至少是这个数字的五倍。

先别急着把这个数字当成绩单。12.9 万这个量级真正说明的是:漏洞发现的边际成本已经塌了。一个项目、四个月、十几万个已验证漏洞——这在五年前是不可想象的产出密度。它印证了前文那个判断:AI 先便宜的是"找漏洞"这一侧。Glasswing 的数据就是"AI 正在重写安全攻防成本结构"最直白的论据。

但 Anthropic 自己也承认了尴尬的一面:Glasswing 并没有充分降低整体的网络风险。找漏洞变容易了,修漏洞没有。这正是 Cyber Mission 以现在这个形状出现的原因——如果只是继续堆发现能力,风险曲线不会动。所以计划的重心从"找"转向了"修"和"防":CIDP 把能力送到能实际推动修复的合作伙伴手里,而不是再发一份漏洞清单。

与 Glasswing 一同被整合进来的,是 Cyber Verification Program(网络验证计划)。这次它被正式扩展为三档:Defense Access,面向 SOC 和应急响应、恶意软件逆向、漏洞分析;Red Team Access,面向授权渗透测试;Specialized Access,面向飞行运营、电网、电信、银行间转账、政府行政网络等特殊场景。可用模型包括 Claude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1 及后续版本。注意这个设计的逻辑:防御侧的专业人员可以申请到"减少拦截分类器"的更强模型访问权限——也就是说,Anthropic 在安全策略上为防御者开了口子,让模型在防御场景下能做更多事。这是一个微妙但重要的政策转向:模型的"安全限制"本身,开始区分使用者是攻击者还是防御者。

安全运营中心概念图:分析师监控网络告警拓扑

诚实的部分,和没说透的部分

dev.to 那篇拆解里最值得读的段落,是对 Anthropic"诚实度"的评价。这轮声明里确实有几处罕见的坦率:承认 Glasswing 没有充分降低风险;承认免费扫描器的报告是模型生成、未经人工审核、会有错误;承认 AI 解决不了关键基础设施防御中那些关于物理、访问权限和组织能力的部分。这种坦率让剩下的主张更容易被认真对待——一家实验室愿意先说自己的上一个项目没完全成功,再谈新计划,可信度是不一样的。

但也有一些没说透的地方。首先是钱和规模:CIDP 的派驻工程师有多少人、覆盖多少家运营方、合作伙伴的准入门槛是什么,这些都没公布。11 家创始伙伴听起来不少,但美国有数千家公用事业公司,这个计划的实际覆盖面在初期必然很小。其次是效果衡量:Anthropic 给出的成功定义是"在有能力的对手攻击下,水、电、交通、通信保持运转,可被利用的路径更少、恢复更快"——这是一个以年为单位的目标,短期内无法验证。第三是地缘边界:目前披露的合作伙伴和政府项目都集中在美国,这个"关键基础设施防御"是全球议程还是美国议程,声明里没有展开。

还有一个更深的问题:当防御侧的模型越来越强,攻击侧会不会同步受益?Anthropic 的回答是"两年后 AI 将倒向防御",逻辑是:修复和预防一旦被 AI 加速,防御的规模效应会超过攻击。但这个预测建立在一个假设上——防御侧的组织能力(能停机打补丁的流程、能看懂报告的人)能跟上模型的能力。而 Glasswing 的教训恰恰是,组织能力是最慢的一环。两年这个时间表,与其说是预测,不如说是一个需要被验证的赌注。

三档准入:防御者正在被"区别对待"

Cyber Verification Program 的三档设计值得单独拆开看,因为它透露了 Anthropic 对"模型能力该给谁"的新答案。Defense Access 面向 SOC 和应急响应、恶意软件逆向工程、漏洞分析——这是防守方日常干的活:值班、溯源、拆样本。Red Team Access 面向授权渗透测试,也就是"合法的进攻方":受雇去找自家系统漏洞的人。Specialized Access 则是最敏感的一档:飞行运营、电网、电信、银行间转账、政府行政网络——这些场景一旦出事,后果直接传导到物理世界或金融系统。

三档共用一套模型清单:Claude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1 及后续版本。关键不在于模型本身,而在于"减少拦截分类器"的访问权限。翻译一下:同一套模型,在普通用户手里会被安全策略拦下的问题,在通过审核的防御者手里可以被允许讨论。这意味着 Anthropic 开始把安全策略做成"按身份分级"——你是谁、你是干什么的,决定了模型对你开放多少能力。

这个转向的争议性不小。支持者会说,这是迟早要走的一步:把最强的分析能力锁在保险箱里,对攻击者毫无影响——攻击者本来就在用各种方式绕过限制;真正被耽误的,是那些需要模型帮他们拆恶意软件、复现漏洞的防御者。反对者会担心审核机制本身成为瓶颈:谁有资格认定你是"防御者"?标准透不透明?会不会变成大机构的特权?目前公开的信息还没有回答这些问题,但方向已经很明确:模型能力的分配,正在从"一视同仁"走向"按用途分级"。

对中国的开发者来说,还有一个现实的距离感:CVP 和 CIDP 目前披露的落地都集中在美国语境——合作伙伴名单、州政府项目、受保护的基础设施类型,讨论的都是美国的电网和行政网络。这并不削弱这件事的参考价值,但意味着如果你在美国之外的关键基础设施或安全团队工作,短期内能直接用上的部分更多是思路而非通道:三档分级的设计、"借可信提供商交付"的路径、以及"承认修复比发现难"的优先级排序,这些是可以直接抄作业的。

另一条轨道,一句话

Cyber Mission 的另一条轨道是面向开源项目的免费 AI 漏洞扫描服务 OSS Scanner,定期为加入的项目做安全扫描并给出修复建议。(本站已在 10 月 8 日事件报道中详细介绍过,此处不重复展开。)

值得补充的是资金侧的动作:Anthropic 表示已资助 Python 软件基金会、Alpha-Omega、经由 Linux 基金会的 OpenSSF、Apache 软件基金会,并推出了 8 月成立的 Defender Advantage Fund(0xDAF)来支持试点项目、维持扫描器免费。维护者还可以申请 Claude for Open Source 的免费 Claude Max 订阅。这是一个组合拳:给合作伙伴模型能力,给开源生态资金和工具。

为什么这件事值得 vibe coding 社区关注

回到开头那个三段论。AI 写代码解决了"生产"问题,AI 审代码正在解决"质量"问题,而 CIDP 试图解决"后果"问题——当 AI 生成的代码运行在电网和水厂里,谁来保证它不出事?这个计划把前沿模型的责任边界,从"帮你写"推进到了"帮你守"。对这个社区的从业者来说,这意味着三件事。

第一,安全正在从"事后审计"变成"基础设施"。CIDP 的模式如果跑通,未来任何严肃的生产系统都可能默认接入一套 AI 防御层,就像今天默认接入 CI 一样。写代码的工具和守代码的工具会收敛到同一套底座上。

第二,OT 场景是 AI 编程下一个难啃但高价值的阵地。协议私有、设备不能停、误报代价高——这些约束恰恰是通用编码模型最不擅长的。谁能解决"在不能重启的机器上安全地修漏洞",谁就拿到了关键基础设施的入场券。CIDP 选择重模式交付,说明这个领域的护城河不在模型本身,而在场景知识和交付能力。

第三,防御者正在获得政策红利。Cyber Verification Program 的三档设计,本质上是把更强的模型能力定向开放给防御侧。这是一个信号:未来模型能力的分配,可能不再是"人人同权",而是按用途分级。做安全、做基础设施的人,会先拿到更好的工具。

最后回到 Anthropic 那个"两年"预测。把它当作路线图还是当作营销话术,取决于未来两年里,像 CIDP 这样的计划能不能证明一件事:AI 不仅能更快地找到漏洞,还能更快地让漏洞消失。在那之前,最诚实的描述仍然是声明里的后半句——短期内,进攻依然更便宜。而承认这一点,恰恰是这轮计划最有分量的部分。

口径说明:本文写作时 Anthropic 官方博客暂不可用,事实依据为 the-decoder(10 月 9 日)、intelligibberish(10 月 9 日每日综述)、dev.to 深度拆解三家第三方报道中的交叉验证部分;直接引文均出自 Anthropic 官方声明经由上述报道转引。数字与名单以报道原文为准。

阅读 0评论 0

评论 (0)

ME
0/1000
评论加载中...

原始来源

浏览项目广场发布你的项目

相关文章

Google Cloud 文档中 Gemini Code Assist 停售公告的 release notes 页面示意
资讯
「亲手砍掉旗舰 AI 编程付费产品」:Google 停售 Gemini Code Assist,全面收编 Antigravity

Google 在 10 月 9 日的 release notes 公告中宣布:Gemini Code Assist Standard 与 Enterprise 新订阅即日起停售,现有订阅 2026 年内照常自动续费、2027 年起终止。从 6 月个人版停服、9 月控制台限售到 10 月全面停售,Google 用五个月把 AI 编程工具收编进 Antigravity 企业 Agent 平台。单品 AI 编程工具的时代正在落幕,独立开发者的选型逻辑被迫从“比单品”改写为“选生态”。

Google CloudAI 编程实践模型动态
微软 MAI-Code-1.1-Flash 本地版发布:137B 自研代码模型 3-bit 量化运行于本地电脑,零推理费但需 120GB 以上内存
资讯
微软把 137B 自研代码模型塞进你电脑:MAI-Code-1.1-Flash 本地版,零推理费但要 120GB+ 内存

微软自研代码模型 MAI-Code-1.1-Flash 推出本地版:3-bit 量化、256K 上下文全保留,本地调用零推理费,但官方推荐 120GB 以上内存。第三方实测显示量化版 SWE-Bench Verified 得分 70.80%,仅比全精度版低 1.8 个点。“零推理费”对独立开发者的真实含义是什么?Copilot 的路由器才是真正的护城河。

模型动态AI 编程实践产品动态