知识卡片:阿尔伯塔省政府利用 Claude 发现并修复网络安全漏洞
一句话结论
加拿大阿尔伯塔省政府使用 Anthropic 的 Claude Code(基于 Opus 和 Sonnet 模型)在 20 小时内扫描了 4.66 亿行代码,发现并修复了大量安全漏洞,将本需约 6.5 年的工作缩短至数小时,并建立了持续安全审查机制。
事件概述
自 2025 年起,阿尔伯塔省政府技术与创新部(Ministry of Technology and Innovation)负责管理全省 27 个部委的约 1280 个应用和 3400 个代码仓库,其中大部分从未进行过系统性安全审查,积压的技术债务高达数十亿美元。该部门组建内部团队,使用 Claude Code 对政府系统进行大规模安全审查、漏洞修复和现代化改造,并发布了技术白皮书供其他政府参考。
方法/产品要点
- 扫描工具:Claude Code 配合 Claude Opus 和 Sonnet 模型。约 50 个代理自主并行工作,采用两阶段流程:
- 规则引擎扫描每个仓库,标记已知模式。
- 审查标记结果,引用具体文件和行号,供开发者验证。
- 修复流程:
- 发现漏洞后,Claude Code 可自动生成修复、测试和构建。
- 对于缺少自动化测试的系统,先编写测试再打补丁。
- 对于过于陈旧或复杂的代码,用现代可维护语言重写(例如一个 25 年前用 Java 手工编写的补贴门户,原需 5 个月建成,现仅用 4-5 天)。
- 所有修复均需工程师审核批准。
- 持续安全审查:建立了专门化的 Claude 审查代理:
- “红队”代理模拟攻击者探查应用漏洞。
- “蓝队”代理对照国际安全标准评估防御并生成修复计划。
- 额外代理检查代码质量和面向公众的文本清晰度。
- 每次检查约覆盖 95 个安全控制项。
- 基于 Claude Agent SDK 构建。
主要结果或产业意义
- 20 小时内完成对 4.66 亿行代码 的扫描,传统方法估计需 6.5 年。
- 修复了扫描发现的所有安全漏洞,部分系统成功实现现代化重写。
- 阿尔伯塔省政府通过 阿尔伯塔 AI 学院(Alberta AI Academy) 培训了数千名政府员工和超过 1 万名公众,推广 AI 使用技能。
- 发布了多份技术白皮书,并计划于 2026 年 7 月在埃德蒙顿举办行业日,将方法推广至全省所有部委。
为什么重要
政府系统承载着公民的敏感信息(税务记录、采购数据、社会服务档案),但往往代码陈旧、缺乏文档、存在大量安全漏洞。该案例首次展示了大型语言模型(LLM)在政府大规模网络安全审查与现代化改造中的实际成效,为其他省、州及联邦机构提供了可复制的蓝本,证明了 AI 可以大幅缩短安全审计周期并提升系统韧性。
局限与不确定性
- 该案例仅来自阿尔伯塔省政府,其成功可能依赖于特定团队能力、代码库特点及模型配置,其他政府复现效果待核实。
- 所有修复均需人工工程师审核,并非全自动无监督流程。
- 材料未披露具体成本(模型调用费用、工程人力成本等),经济可行性待核实。
- 未提及是否发现过“假阳性”或漏报,以及模型在极罕见漏洞类型上的表现。
可用于图书/PPT/简报的角度
- AI 赋能政府数字化转型:用具体数据(4.66 亿行代码/20 小时 vs 6.5 年)对比传统人工审计与 AI 辅助审计的效率差距。
- 负责任的 AI 治理:引用部长 Nate Glubish 的声明,强调在 AI 时代政府如何平衡创新与责任,修复流程保留人工审核。
- 遗留系统现代化:以 25 年历史的 Java 门户重构为例,展示 AI 如何加速老旧代码的迁移与重写。
- 构建持续安全体系:红队/蓝队代理配合 95 项安全控制,适合作为“AI 驱动 DevSecOps”的案例。
原始材料
- 英文标题:Government of Alberta uses Claude to find and fix cybersecurity vulnerabilities
- 英文关键词:ai-industry
- 原始来源:https://www.anthropic.com/news/alberta-government-claude-cybersecurity