Présentation du programme et des partenaires
Anthropic PBC a annoncé le Critical Infrastructure Defense Program, destiné aux systèmes d’opération (OT) des réseaux électriques, des usines et des stations d’eau. Le programme s’appuie sur onze partenaires fondateurs : Accenture, Booz Allen Hamilton, Deloitte, PwC, Dragos, Insane Cyber, Nozomi Networks, CrowdStrike, Palo Alto Networks, Hitachi et Rockwell Automation. Ces acteurs couvrent le conseil, la sécurité industrielle et la fabrication de matériel, ce qui permet d’intégrer les modèles de génération de texte Claude d’Anthropic directement dans les processus de décision de correctifs.
Le but déclaré est de sécuriser des équipements conçus pour fonctionner pendant des décennies, où les correctifs ne peuvent pas être appliqués immédiatement sans interrompre la production. Anthropic indique que plusieurs partenaires utilisent déjà Claude pour identifier et corriger des vulnérabilités, et que d’autres organisations rejoindront le programme dans les mois à venir.
Fonctionnement du scanner OSS
Le même jour, Anthropic a lancé OSS Scanner, un service gratuit de scans de vulnérabilités pour les projets open source éligibles. En six mois, les modèles d’Anthropic ont détecté plus de 29 000 vulnérabilités candidates dans des logiciels largement déployés ; environ 6 000 ont été examinées manuellement par le personnel, et près de 5 000 rapports ont été transmis aux mainteneurs.
Le processus s’inspire du service Google OSS‑Fuzz : chaque rapport comprend un reproducer autonome, une description de la faille, et, lorsque possible, un correctif pré‑généré. Les rapports sont envoyés directement aux mainteneurs via un dépôt GitHub dédié, sans relecture humaine, afin d’accélérer la diffusion. Anthropic reconnaît que cette automatisation peut entraîner des erreurs de classification ou de sévérité.
Pour mesurer la précision, des testeurs en pénétration ont évalué 97 découvertes critiques ou à haute sévérité sur 48 projets : 85 ont été validées pour divulgation, les 12 restantes étaient majoritairement des bugs déjà connus. wolfSSL, développeur d’une bibliothèque de chiffrement, a reçu 74 rapports, dont 5 ont conduit à la création de CVE.
Impact sur la cybersécurité des infrastructures critiques
Le programme combine deux axes : l’application de l’IA aux OT et la mise à disposition d’un scanner OSS automatisé. En ciblant les fournisseurs qui gèrent déjà les correctifs pour les opérateurs, Anthropic réduit le temps entre la découverte d’une faille et son déploiement dans des environnements où l’arrêt n’est pas envisageable. Cependant, le modèle dépend de la capacité des partenaires à intégrer les recommandations de Claude sans perturber les processus industriels, un défi souligné par Booz Allen qui a qualifié l’OT de « prochaine frontière des attaques autonomes ».
Le financement du service gratuit provient du Defender Advantage Fund créé en août, ainsi que de contributions à la Python Software Foundation, l’Apache Software Foundation, Alpha‑Omega et l’OpenSSF. Cette approche garantit la gratuité du scanner, mais la couverture des coûts de calcul reste non divulguée, ce qui pourrait limiter l’adoption par des projets à faibles ressources.
Perspectives et limites opérationnelles
Anthropic estime que l’IA favorisera les défenseurs d’ici deux ans, mais reconnaît que la vérification et la correction restent des tâches humaines lentes. Dans le cas des systèmes OT, un correctif peut nécessiter des années avant d’être appliqué en toute sécurité. De plus, la diffusion de rapports non vérifiés introduit un risque de fausses alertes, pouvant entraîner des dépenses inutiles ou des interruptions de service si les opérateurs réagissent précipitamment.
En résumé, le Critical Infrastructure Defense Program et le OSS Scanner offrent une combinaison novatrice d’IA et d’automatisation pour la détection de vulnérabilités, tout en exposant des contraintes liées à la validation humaine, aux coûts de calcul et aux exigences de disponibilité des systèmes critiques.