Anthropic เปิดตัวโครงการปกป้องโครงสร้างพื้นฐานสำคัญและเครื่องมือ OSS Scanner ฟรีสำหรับโอเพนซอร์ส

Anthropic เปิดตัวโครงการใหม่ โดยนำเสนอโมเดลระดับแนวหน้าและทีมวิศวกรประจำหน้างานเพื่อช่วยเหลือบริษัทด้านความมั่นคงปลอดภัยที่ดูแลระบบโครงข่ายไฟฟ้า ระบบน้ำ และโครงสร้างพื้นฐานสำคัญอื่น ๆ

Credit: Anthropic

OSS Scanner ซึ่งเปิดตัวพร้อมกัน นำเสนอการสแกนหาช่องโหว่เป็นระยะแบบฟรีให้กับโครงการโอเพนซอร์สต่าง ๆ โดยใช้โมเดลที่มีประสิทธิภาพสูงสุดของบริษัท ทั้งสองส่วนนี้ถือเป็นความพยายามครั้งใหม่ที่ Anthropic เรียกว่า Anthropic Cyber Mission

Critical Infrastructure Defense Program เริ่มต้นด้วยการทำงานร่วมกับผู้ให้บริการภายนอกที่ผู้ดำเนินการระบบทุกขนาดต่างพึ่งพาในการขอคำแนะนำว่า การแก้ไขแบบใดจึงจะปลอดภัยที่จะนำไปใช้กับระบบที่กำลังทำงานอยู่ โดยมีผู้ให้บริการ 11 รายได้ลงนามเป็นพันธมิตรผู้ก่อตั้ง

Accenture, Booz Allen Hamilton, Deloitte & Touche และ PricewaterhouseCoopers มาจากฝั่งที่ปรึกษาซึ่งดูแลโครงการด้านความมั่นคงปลอดภัยให้กับผู้ดำเนินการระบบ ส่วนผู้ให้บริการด้านความมั่นคงปลอดภัยถือเป็นกลุ่มใหญ่ที่สุด โดยมีผู้เชี่ยวชาญในอุตสาหกรรมอย่าง Dragos, Insane Cyber และ Nozomi Networks เข้าร่วมกับ CrowdStrike และ Palo Alto Networks ในขณะที่ Hitachi และ Rockwell Automation เป็นผู้สร้างและจัดทำแพตช์สำหรับฮาร์ดแวร์โดยตรง

โครงการนี้มุ่งเน้นไปที่เทคโนโลยีเชิงปฏิบัติการในโรงงาน สถานีไฟฟ้า และระบบน้ำ ซึ่งอุปกรณ์ที่ถูกสร้างมาเพื่อให้ทำงานได้นานหลายสิบปีมักไม่สามารถปิดระบบเพื่อติดตั้งแพตช์ได้ ส่งผลให้ช่องโหว่ที่ทราบกันดีอาจคงอยู่เป็นเวลาหลายปี Anthropic ระบุว่าพันธมิตรหลายรายกำลังใช้ Claude เพื่อแก้ไขช่องโหว่และช่วยเหลือลูกค้าในการดำเนินการดังกล่าว โดยคาดว่าจะมีพันธมิตรและภาคส่วนอื่น ๆ เข้าร่วมโครงการเพิ่มขึ้นในอีกไม่กี่เดือนข้างหน้า

Andrew Turner ประธานฝ่ายไซเบอร์เชิงพาณิชย์ของ Booz Allen กล่าวในความเห็นที่เผยแพร่พร้อมกับการประกาศว่า เทคโนโลยีปฏิบัติการคือ “พรมแดนถัดไปสำหรับการโจมตีที่ขับเคลื่อนด้วย AI แบบอัตโนมัติ” เขากล่าวว่าสิ่งที่สำคัญในขณะนี้คือ AI สามารถควบคุมกระบวนการทางอุตสาหกรรมได้มากน้อยเพียงใดและรวดเร็วแค่ไหน

การประกาศครั้งนี้ไม่ได้ระบุเงื่อนไขเชิงพาณิชย์ โดย Axios ตั้งข้อสังเกตในรายงานว่า Anthropic ยังไม่ได้ระบุว่าพันธมิตรจะได้รับสิทธิ์เข้าถึงโมเดลฟรีหรือไม่ หรือใครจะเป็นผู้รับผิดชอบค่าใช้จ่ายด้านการประมวลผล รายงานเดียวกันนี้ยังตั้งคำถามว่าพันธมิตรจะทดสอบและปรับใช้การแก้ไขโดยไม่รบกวนการทำงานของระบบสาธารณูปโภคได้อย่างไร

ส่วนของโอเพนซอร์สในข่าวนี้เกิดขึ้นจากงานด้านการเปิดเผยข้อมูลที่ค้างอยู่ใน Anthropic เอง จากช่องโหว่กว่า 29,000 รายการที่โมเดลของบริษัทตรวจพบในซอฟต์แวร์ที่ใช้กันแพร่หลายในช่วงหกเดือนที่ผ่านมา ทีมงานได้ตรวจสอบด้วยตนเองไปแล้วประมาณ 6,000 รายการ ผู้ดูแลโครงการจำนวนมากขึ้นที่ได้รับรายงานเบื้องต้นได้ขอข้อมูลชุดที่ยังไม่ได้ตรวจสอบทั้งหมด ซึ่งรวมถึงแพตช์ที่เสนอด้วย และจนถึงขณะนี้ได้มีการส่งรายงานดังกล่าวไปแล้วเกือบ 5,000 ฉบับ

OSS Scanner เปลี่ยนการจัดการดังกล่าวให้กลายเป็นบริการประจำสำหรับโครงการอื่น ๆ ที่มีคุณสมบัติเหมาะสม โดยระบบนี้ได้รับแรงบันดาลใจมาจาก OSS-Fuzz ของ Google ซึ่งรันโปรแกรมทดสอบแบบ Fuzzing กับซอร์สโค้ดโอเพนซอร์ส

รายงานทุกฉบับจะมีตัวทำซ้ำปัญหามาให้ด้วย Anton Arapov ผู้ทดสอบยุคแรกจาก OpenSSL กล่าวว่ารายงานที่แนบมาพร้อมกับการโจมตีจริงนั้น “แทบจะเป็นการทำงานที่เสร็จสมบูรณ์สำหรับวิศวกรแล้ว” ในกรณีที่โมเดลสามารถจัดการได้ จะมีการเสนอแพตช์พร้อมกับคำอธิบาย และมีการระบุช่วงประวัติโค้ดที่แสดงว่าช่องโหว่นั้นถูกสร้างขึ้นเมื่อใด

รายงานจากบริการใหม่นี้จะส่งตรงถึงผู้ดูแลโครงการโดยไม่มีการตรวจสอบจากมนุษย์เพื่อให้ได้รับข้อมูลรวดเร็วขึ้น ซึ่ง Anthropic ยอมรับว่าอาจมีข้อผิดพลาดเกิดขึ้นได้ เช่น การประเมินระดับความรุนแรงที่ไม่ถูกต้อง

เพื่อวัดความถี่ที่จะเกิดขึ้น Anthropic ได้ทดสอบความแม่นยำของสแกนเนอร์ก่อนที่จะเปิดให้โครงการอื่น ๆ เข้าถึง โดยผู้เชี่ยวชาญด้านการทดสอบเจาะระบบที่ตรวจสอบการเปิดเผยข้อมูลของบริษัทได้ตรวจสอบผลลัพธ์ระดับวิกฤตและระดับสูงจำนวน 97 รายการจากเวอร์ชันเริ่มต้นใน 48 โครงการ และยืนยันความถูกต้องได้ 85 รายการ

จากอีก 12 รายการที่เหลือ เกือบทั้งหมดเป็นบั๊กจริงที่ซ้ำซ้อนกับประเด็นที่ทราบกันดีหรือผลการสแกนอื่น ๆ โดยบริษัทผู้พัฒนาไลบรารีการเข้ารหัสลับแบบฝังตัวอย่าง wolfSSL ระบุว่ารายงาน 72 จาก 74 ฉบับที่ได้รับระหว่างการทดลองช่วงแรกนั้นมีความถูกต้อง และมี 5 ฉบับที่กลายเป็น CVE

ผู้ดูแลโครงการหลักสามารถลงทะเบียนได้โดยส่ง Pull Request ไปยังรีโพซิทอรี GitHub ของ Anthropic โดยคุณสมบัติเป็นไปตามเกณฑ์ของ OSS-Fuzz ในด้าน “ผลกระทบวิกฤตต่อโครงสร้างพื้นฐานและความมั่นคงปลอดภัยของผู้ใช้” โดยจะพิจารณาเป็นรายกรณีไป สำหรับโครงการที่ไม่มีพนักงานเพียงพอที่จะจัดการกับข้อมูลดิบจะยังคงได้รับรายงานที่ผ่านการตรวจสอบโดยมนุษย์ผ่านกระบวนการเปิดเผยข้อมูลเดิมของ Anthropic

Defender Advantage Fund ที่ Anthropic จัดตั้งขึ้นในเดือนสิงหาคมจะทำหน้าที่สนับสนุนเงินทุนเพื่อให้เครื่องมือสแกนนี้ยังคงให้บริการฟรีต่อไป นอกจากนี้ บริษัทยังได้ให้ทุนสนับสนุนแก่ Python Software Foundation และ Apache Software Foundation รวมถึง Alpha-Omega และ OpenSSF ผ่านทาง Linux Foundation อีกด้วย

การเปิดตัวทั้งสองส่วนนี้มาจากบทเรียนของ Project Glasswing ซึ่งเป็นโครงการที่เปิดให้องค์กรที่ผ่านการตรวจสอบสามารถเข้าถึง Claude Mythos ตั้งแต่เดือนเมษายนจนกระทั่งถูกรวมเข้ากับ Cyber Verification Program ที่ขยายขอบเขตขึ้นเมื่อต้นสัปดาห์นี้ Anthropic ระบุว่าการค้นหาช่องโหว่นั้นง่ายกว่าที่เคย แต่การตรวจสอบ การจัดลำดับความสำคัญ และการแก้ไขยังคงเป็นเรื่องยาก และบริษัทกล่าวว่า Glasswing ยังไม่สามารถลดความเสี่ยงทางไซเบอร์ได้มากพอ

Anthropic คาดการณ์ว่า AI จะส่งผลดีต่อฝ่ายป้องกันภายในสองปี แต่ในปัจจุบัน ต้นทุนในการใช้ประโยชน์จากช่องโหว่มีแนวโน้มลดลงเรื่อย ๆ ในขณะที่การตรวจสอบและซ่อมแซมยังคงเป็นงานที่เชื่องช้าและต้องพึ่งพามนุษย์ โดยในส่วนของเทคโนโลยีปฏิบัติการ การแก้ไขอาจต้องรอจนกว่าจะสามารถนำไปใช้กับเครื่องจักรที่กำลังทำงานได้อย่างปลอดภัย ซึ่งในบางกรณีที่เกิดขึ้นยาก อาจต้องใช้เวลาหลายสิบปี

ที่มา: https://siliconangle.com/2026/10/08/anthropic-launches-critical-infrastructure-program-and-free-oss-scanner-for-open-source/

About นักเขียนฝึกหัดหมายเลขเก้า

Check Also

จบแล้ว Green Card! รัฐบาลสหรัฐสั่งระงับสิทธิ์ Microsoft, Adobe และบริษัทเทคฯ ชั้นนำ ไม่ให้เข้าร่วมโครงการขออยู่ทำงานถาวร

รัฐบาลสหรัฐอเมริกาประกาศมาตรการระงับสิทธิ์บริษัทเทคโนโลยีชั้นนำระดับโลก นำโดย Microsoft, Adobe ไปจนบริษัทผู้ให้บริการ IT ยักษ์ใหญ่ ไม่ให้เข้าร่วมโครงการขอถิ่นที่อยู่ถาวร หรือ Green Card สำหรับแรงงานทักษะสูงจากต่างชาติ จากเดิมที่ขอเปลี่ยนจากวีซ่าทักษะสูง หรือ H-1B …

บลูบิค ผ่านการรับรองมาตรฐาน ISO/IEC 27001:2022 ยกระดับความมั่นคงปลอดภัยสารสนเทศ เสริมธรรมาภิบาลและความเชื่อมั่นแก่ลูกค้า – พันธมิตรธุรกิจ [PR]

บริษัท บลูบิค กรุ๊ป จำกัด (มหาชน) หรือ BBIK ที่ปรึกษาชั้นนำด้านดิจิทัลทรานส์ฟอร์เมชันระดับองค์กรธุรกิจ (Digital Enterprise Transformation) เดินหน้ายกระดับมาตรฐานการบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ ด้วยการผ่านการรับรองมาตรฐาน ISO/IEC 27001:2022 …