Zum Inhalt springen

Anthropic Cyber Mission: kostenlose Scans für Open-Source-Code

Die am 8. Oktober gestartete Cyber Mission von Anthropic bietet Open-Source-Projekten kostenlose Schwachstellenscans mit Claude und stellt 11 Sicherheitsfirmen Modelle und Ingenieure bereit.

Von Tech AI Wire Team

4 Min. Lesezeit

XLinkedIn
Screenshot der Ankündigungsseite „Introducing the Anthropic Cyber Mission“ von Anthropic, datiert auf den 8. Oktober 2026.

Die Zahlen

founding partners in the infrastructure defense program
11
true-positive rate Anthropic expects from OSS Scanner reports
90%+
candidate vulnerabilities flagged in six months, per Unite.AI
29,000+
high-severity findings that met the disclosure bar in expert review
85 of 97

Anthropic hat am 8. Oktober 2026 die Anthropic Cyber Mission gestartet, ein langfristiges Vorhaben, das Verteidigern helfen soll, kritische Infrastruktur und Open-Source-Software abzusichern. Es beginnt mit zwei Programmen. OSS Scanner bietet Open-Source-Projekten kostenlose, regelmäßige Schwachstellenscans mit den stärksten Modellen von Anthropic. Ein zweites Programm bringt Claude-Modelle und Ingenieure von Anthropic in Sicherheitsfirmen, die Stromnetze und Wassersysteme schützen. Für Maintainer bedeutet das von KI geschriebene Fehlerberichte mit einem funktionierenden Exploit im Anhang, ohne Kosten.

Wie OSS Scanner funktioniert

OSS Scanner ist kostenlos und erfordert eine aktive Anmeldung, so die Ankündigung von Anthropic. Anthropic sagt, Vorbild sei OSS-Fuzz von Google gewesen, ein seit Langem laufender Dienst, der Open-Source-Code mit Zufallseingaben testet.

Kern-Maintainer melden ihr Projekt an, und über die Eignung wird von Fall zu Fall entschieden. Laut Unite.AI ähneln die Kriterien denen von OSS-Fuzz: wie wichtig ein Projekt für Infrastruktur und für die Sicherheit der Nutzer ist. Anthropic will außerdem Projekte, die die Kapazität haben, mit den Befunden Schritt zu halten.

Jeder Bericht enthält:

  • einen Proof of Concept, ein kleines Programm, das zeigt, dass der Fehler tatsächlich ausgenutzt werden kann
  • eine Erklärung der Schwachstelle, wenn möglich einschließlich des Zeitpunkts, zu dem der fehlerhafte Code hinzugefügt wurde
  • einen Korrekturvorschlag, wenn einer verfügbar ist

Die Scans nutzen die leistungsfähigsten Modelle von Anthropic, darunter Claude Mythos, berichtet Unite.AI.

Berichte kommen ohne menschliche Prüfung

Die Berichte werden von einem Modell geschrieben und direkt an die Maintainer geschickt. „Die Berichte sind modellgeneriert und werden ohne menschliche Prüfung versendet“, sagt Anthropic. Einige werden falsch sein, etwa mit einem falschen Schweregrad. Anthropic erwartet, dass mehr als 90 % davon True Positives sind, also echte Fehler.

Projekte, die Berichte nicht selbst sichten können, werden anders behandelt. Sie erhalten weiterhin von Menschen geprüfte Meldungen nach der Richtlinie von Anthropic zur koordinierten Offenlegung von Schwachstellen, die Maintainern Zeit gibt, eine Schwachstelle zu beheben, bevor sie öffentlich gemacht wird.

Dieser Kompromiss ist wichtig. Google setzte sein Open-Source-Bug-Bounty-Programm am 5. Oktober nach einer Flut KI-generierter Berichte aus. Cyber Press weist darauf hin, dass Maintainer bei jedem Befund weiterhin Ausnutzbarkeit, Schweregrad, Duplikate und Patch prüfen müssen.

Die bisherige Bilanz

In den vergangenen sechs Monaten markierte Anthropic mehr als 29.000 mögliche Schwachstellen in Open-Source-Code, berichten Unite.AI und Cyber Press. Rund 6.000 davon wurden von Hand geprüft, und fast 5.000 ungeprüfte Berichte gingen an Maintainer, die alles sehen wollten.

Erfahrene Penetrationstester prüften anschließend 97 Befunde der Schweregrade kritisch und hoch in 48 Projekten:

ErgebnisBefunde
Erfüllten die Schwelle für eine Offenlegung85 (88 %)
Echt, aber Duplikate bekannter Probleme11
Falsch-Positive1

Ein Maintainer zeichnete ein ähnliches Bild. „Von den 74 Berichten, die wir erhalten haben, waren alle bis auf zwei gültig, und fünf wurden zu CVEs“, sagte Todd Ouska von wolfSSL, zitiert von Unite.AI. Eine CVE ist eine öffentliche Kennung für eine bestätigte Sicherheitslücke.

Schutz für Stromnetze und Wassersysteme

Das zweite Programm ist das Critical Infrastructure Defense Program. Es stellt vertrauenswürdigen Firmen, die Betriebstechnik schützen, Claude-Modelle, Ingenieure vor Ort und die Bedrohungsforschung von Anthropic bereit. Betriebstechnik meint die Steuerungssysteme hinter Stromnetzen, Wassersystemen, Verkehrsnetzen und Behördendiensten. Es beginnt mit einer kleinen Gruppe von Anbietern.

Die 11 Gründungspartner sind Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC und Rockwell Automation. „Kritische Infrastruktur, die Bedrohungen in Maschinengeschwindigkeit ausgesetzt ist, braucht eine Abwehr in Maschinengeschwindigkeit“, sagte Daniel Bernard, Chief Business Officer bei CrowdStrike.

Die Mission geht aus Project Glasswing hervor, dem früheren Sicherheitsprogramm von Anthropic. Laut Unite.AI umfassten die Zusagen für Glasswing bis zu 100 Mio. US-Dollar an Guthaben für die Modellnutzung und 4 Mio. US-Dollar an Spenden. Davon gingen 2,5 Mio. US-Dollar über die Linux Foundation an Alpha-Omega und OpenSSF und 1,5 Mio. US-Dollar an die Apache Software Foundation. Am 6. Oktober ging Glasswing laut Cyber Press in einem erweiterten Cyber Verification Program mit drei Zugangsstufen auf: Defense, Red Team und Specialized.

Was das für Entwickler bedeutet

  • Maintainer: Entscheiden Sie, ob Sie die Menge bewältigen können. Kostenlose Scans nützen nur, wenn jemand die Berichte liest. Melden Sie sich an, wenn Sie Zeit für die Sichtung haben, nicht vorher.
  • Prüfen Sie, bevor Sie patchen. Die Berichte durchlaufen keine menschliche Prüfung. Reproduzieren Sie jeden Proof of Concept selbst und prüfen Sie den Schweregrad, bevor Sie einen Fix ausliefern oder eine CVE einreichen.
  • Achten Sie auf Duplikate. Elf der 97 geprüften Befunde waren bereits bekannt. Durchsuchen Sie Ihren Issue-Tracker, bevor Sie einen Bericht als neu behandeln.
  • Nutzer von Open-Source-Bibliotheken: Rechnen Sie mit mehr Sicherheits-Releases. Wenn die Scans weit verbreitete Projekte erreichen, könnten Patch-Releases schneller kommen. Halten Sie Ihre Abhängigkeits-Updates in Bewegung.
  • Infrastruktur-Teams: Fragen Sie Ihren Sicherheitsanbieter. Wenn Sie bei einem der 11 Partner einkaufen, fragen Sie, wie er Claude in Ihrer Umgebung einsetzen will.

Der eigentliche Test ist, ob Maintainer den Dienst nach der ersten Welle von Berichten eingeschaltet lassen.

Quellen

  1. Introducing the Anthropic Cyber Mission - Anthropic
  2. Anthropic Launches Cyber Mission for Critical Infrastructure, Open Source - Unite.AI
  3. Anthropic on a mission for better security of critical infrastructure and open source - ITdaily
  4. Anthropic Launches Cyber Mission to Secure Critical Infrastructure With Claude AI - Cyber Press

Ähnliche Artikel