Anthropic tăng tốc báo cáo lỗ hổng do AI tạo cho các nhà phát triển mã nguồn mở, hợp tác với 11 công ty về an ninh OT
Anthropic công bố hai sáng kiến an ninh mạng mới: OSS Scanner giúp các nhà duy trì dự án mã nguồn mở tiếp cận nhanh hơn với báo cáo lỗ hổng do AI tạo, và Chương trình Phòng thủ Hạ tầng Trọng yếu (CIDP) hợp tác với 11 công ty để bảo vệ hệ thống công nghệ vận hành (OT). Cả hai chương trình đều được xây dựng dựa trên bài học từ Project Glasswing.

Anthropic vừa công bố hai sáng kiến an ninh mạng mới nhằm giải quyết hai bài toán khác nhau nhưng đều cấp thiết: một bên là tốc độ xử lý lỗ hổng trong cộng đồng mã nguồn mở, bên kia là bảo vệ các hệ thống công nghệ vận hành (OT) vốn rất khó vá lỗi.
Anthropic công bố sáng kiến an ninh mạng mới
Bài học từ Project Glasswing
Cả hai chương trình đều kế thừa kinh nghiệm từ Project Glasswing, dự án mà Anthropic từng triển khai trước đó. Theo công ty này, các đối tác của Glasswing đã phát hiện ra nhiều lỗ hổng, nhưng họ thừa nhận rằng vẫn chưa giảm được rủi ro an ninh mạng xuống mức đủ an toàn.
"Việc tìm ra lỗ hổng chưa bao giờ dễ dàng đến thế, nhưng việc xác minh, ưu tiên và vá chúng vẫn còn rất khó khăn."
Trên thực tế, nhiều lỗ hổng được phát hiện qua Glasswing phải mất hàng tháng mới được khắc phục. Đây chính là khoảng trống mà Anthropic muốn lấp đầy bằng hai sáng kiến lần này.
OSS Scanner: Báo cáo AI không qua kiểm duyệt con người
OSS Scanner là dịch vụ miễn phí sử dụng các mô hình AI mạnh nhất của Anthropic để quét định kỳ các dự án mã nguồn mở. Lấy cảm hứng từ OSS-Fuzz của Google, dịch vụ này yêu cầu các nhà duy trì dự án phải chủ động đăng ký (opt-in) để dự án của họ được quét.
Mỗi báo cáo sẽ bao gồm:
- Giải thích về lỗ hổng tiềm ẩn
- Bằng chứng khai thác (PoC) cho thấy cách lỗ hổng có thể bị lợi dụng
- Đề xuất bản vá khi có sẵn
Điểm gây tranh cãi nhất là Anthropic quyết định gửi báo cáo mà không qua kiểm duyệt của con người. Công ty cho biết một số nhà duy trì dự án có khả năng xử lý lỗ hổng ở quy mô lớn đã yêu cầu nhận toàn bộ những gì mô hình AI tìm được trong dự án của họ, kể cả những phát hiện chưa được xem xét.
Việc bỏ qua bước kiểm duyệt giúp báo cáo đến tay nhà duy trì nhanh hơn, nhưng Anthropic cũng cảnh báo rằng một số báo cáo sẽ chứa thông tin không chính xác, chẳng hạn như đánh giá sai mức độ nghiêm trọng. Công ty kỳ vọng tỷ lệ dương tính thật (true-positive) đạt trên 90% và đặt mục tiêu cải thiện con số này theo thời gian.
Dịch vụ này chỉ dành cho các dự án có đủ nguồn lực để theo kịp lượng phát hiện. Những dự án khác sẽ tiếp tục nhận được thông báo lỗ hổng đã qua xác minh của con người thông qua quy trình công bố lỗ hổng có phối hợp của Anthropic.
CIDP: Bảo vệ hạ tầng trọng yếu và hệ thống OT
Sáng kiến thứ hai là Chương trình Phòng thủ Hạ tầng Trọng yếu (CIDP), mang các mô hình Claude tiên tiến, kỹ sư tại chỗ và hoạt động nghiên cứu mối đe dọa của Anthropic đến với các nhà cung cấp dịch vụ an ninh OT cho ngành điện, nước, sản xuất và giao thông.
Các đối tác sáng lập gồm 11 công ty:
- Accenture, Booz Allen, Deloitte, PwC — nhóm tư vấn và công nghệ
- CrowdStrike, Palo Alto Networks, Nozomi Networks, Dragos, Insane Cyber — nhà cung cấp giải pháp an ninh mạng
- Hitachi, Rockwell Automation — nhà sản xuất thiết bị công nghiệp trực tiếp xây dựng và vá lỗi cho các hệ thống trong nhà máy
Anthropic lưu ý rằng các hệ thống OT thường không thể ngừng hoạt động để vá lỗi, khiến các lỗ hổng đã biết có thể tồn tại trong nhiều năm. Trong một số trường hợp hiếm gặp, công ty cho biết có thể mất hàng thập kỷ để áp dụng một bản vá một cách an toàn.
Theo Anthropic, một số đối tác đã và đang làm việc với Claude để khắc phục lỗ hổng và hỗ trợ khách hàng của họ làm điều tương tự. Công ty khởi đầu với một nhóm nhà cung cấp nhỏ để tìm hiểu chiến lược nào hiệu quả và khả thi nhất, dự kiến mở rộng chương trình ra nhiều đối tác và lĩnh vực hơn trong những tháng tới.
An ninh mạng cho hạ tầng trọng yếu
Ý nghĩa với cộng đồng công nghệ
Đối với các nhà phát triển và quản trị hệ thống tại Việt Nam, hai động thái này đáng chú ý ở vài điểm. Thứ nhất, OSS Scanner hạ thấp rào cản để các dự án mã nguồn mở nhỏ nhận được báo cáo lỗ hổng chất lượng cao — điều mà trước đây thường chỉ những dự án lớn có đội ngũ bảo mật mới tiếp cận được. Tuy nhiên, việc báo cáo không qua kiểm duyệt cũng đặt ra yêu cầu mới về năng lực phân loại và xác minh của chính các nhà duy trì dự án.
Thứ hai, sự chú ý của Anthropic vào hệ thống OT phản ánh một thực tế đáng lo ngại: nhiều hệ thống công nghiệp tại Việt Nam và khu vực đang vận hành với phần mềm lỗi thời, khó nâng cấp. Sự tham gia của các nhà sản xuất thiết bị công nghiệp như Rockwell Automation và Hitachi vào CIDP cho thấy hướng tiếp cận từ gốc, thay vì chỉ xử lý phần ngọn.
An toàn thông tin
Việc Anthropic công bố đồng thời hai sáng kiến cho thấy họ đang cố gắng chuyển từ vai trò "tìm lỗ hổng" sang "giải quyết lỗ hổng" — một bước chuyển cần thiết nếu muốn chứng minh AI thực sự tạo ra giá trị trong lĩnh vực an ninh mạng, chứ không chỉ tạo thêm khối lượng công việc cho các đội ngũ bảo mật vốn đã quá tải.