AI消息速览

阿尔伯塔省政府利用 Claude 发现并修复网络安全漏洞

事件日期 2026-07-07 · 产业观察 · 已接受

事件日期2026-07-07
信息日期2026-07-07
入库日期2026-07-07
通道产业观察
状态已接受
来源Anthropic 博客

知识卡片:阿尔伯塔省政府利用 Claude 发现并修复网络安全漏洞

一句话结论

加拿大阿尔伯塔省政府使用 Anthropic 的 Claude Code(基于 Opus 和 Sonnet 模型)在 20 小时内扫描了 4.66 亿行代码,发现并修复了大量安全漏洞,将本需约 6.5 年的工作缩短至数小时,并建立了持续安全审查机制。

事件概述

自 2025 年起,阿尔伯塔省政府技术与创新部(Ministry of Technology and Innovation)负责管理全省 27 个部委的约 1280 个应用和 3400 个代码仓库,其中大部分从未进行过系统性安全审查,积压的技术债务高达数十亿美元。该部门组建内部团队,使用 Claude Code 对政府系统进行大规模安全审查、漏洞修复和现代化改造,并发布了技术白皮书供其他政府参考。

方法/产品要点

  • 扫描工具:Claude Code 配合 Claude Opus 和 Sonnet 模型。约 50 个代理自主并行工作,采用两阶段流程:
    1. 规则引擎扫描每个仓库,标记已知模式。
    2. 审查标记结果,引用具体文件和行号,供开发者验证。
  • 修复流程
    • 发现漏洞后,Claude Code 可自动生成修复、测试和构建。
    • 对于缺少自动化测试的系统,先编写测试再打补丁。
    • 对于过于陈旧或复杂的代码,用现代可维护语言重写(例如一个 25 年前用 Java 手工编写的补贴门户,原需 5 个月建成,现仅用 4-5 天)。
    • 所有修复均需工程师审核批准。
  • 持续安全审查:建立了专门化的 Claude 审查代理:
    • “红队”代理模拟攻击者探查应用漏洞。
    • “蓝队”代理对照国际安全标准评估防御并生成修复计划。
    • 额外代理检查代码质量和面向公众的文本清晰度。
    • 每次检查约覆盖 95 个安全控制项。
    • 基于 Claude Agent SDK 构建。

主要结果或产业意义

  • 20 小时内完成对 4.66 亿行代码 的扫描,传统方法估计需 6.5 年
  • 修复了扫描发现的所有安全漏洞,部分系统成功实现现代化重写。
  • 阿尔伯塔省政府通过 阿尔伯塔 AI 学院(Alberta AI Academy) 培训了数千名政府员工和超过 1 万名公众,推广 AI 使用技能。
  • 发布了多份技术白皮书,并计划于 2026 年 7 月在埃德蒙顿举办行业日,将方法推广至全省所有部委。

为什么重要

政府系统承载着公民的敏感信息(税务记录、采购数据、社会服务档案),但往往代码陈旧、缺乏文档、存在大量安全漏洞。该案例首次展示了大型语言模型(LLM)在政府大规模网络安全审查与现代化改造中的实际成效,为其他省、州及联邦机构提供了可复制的蓝本,证明了 AI 可以大幅缩短安全审计周期并提升系统韧性。

局限与不确定性

  • 该案例仅来自阿尔伯塔省政府,其成功可能依赖于特定团队能力、代码库特点及模型配置,其他政府复现效果待核实。
  • 所有修复均需人工工程师审核,并非全自动无监督流程。
  • 材料未披露具体成本(模型调用费用、工程人力成本等),经济可行性待核实。
  • 未提及是否发现过“假阳性”或漏报,以及模型在极罕见漏洞类型上的表现。

可用于图书/PPT/简报的角度

  • AI 赋能政府数字化转型:用具体数据(4.66 亿行代码/20 小时 vs 6.5 年)对比传统人工审计与 AI 辅助审计的效率差距。
  • 负责任的 AI 治理:引用部长 Nate Glubish 的声明,强调在 AI 时代政府如何平衡创新与责任,修复流程保留人工审核。
  • 遗留系统现代化:以 25 年历史的 Java 门户重构为例,展示 AI 如何加速老旧代码的迁移与重写。
  • 构建持续安全体系:红队/蓝队代理配合 95 项安全控制,适合作为“AI 驱动 DevSecOps”的案例。

原始材料

  • 英文标题:Government of Alberta uses Claude to find and fix cybersecurity vulnerabilities
  • 英文关键词:ai-industry
  • 原始来源:https://www.anthropic.com/news/alberta-government-claude-cybersecurity