Правительство Альберты использует Claude для поиска и устранения уязвимостей кибербезопасности в государственных системах
Начиная с 2025 года правительство Альберты использует Claude Code с моделями Opus и Sonnet для проверки своих систем, поиска уязвимостей и их устранения. Команда внутри Министерства технологий и инноваций Альберты просканировала 466 миллионов строк кода за 20 часов, ликвидировала пробелы в безопасности в своих системах и создала новые инструменты для их защиты.
Мы делимся подробностями их опыта в качестве примера того, как государственные ведомства могут использовать Claude и Claude Code для обеспечения безопасности своих систем в масштабном формате. Это критически важная задача, поскольку правительства полагаются на такие системы для предоставления льгот и поддержания работы сервисов, однако этот код зачастую является устаревшим, небезопасным и не имеет полной документации. Альберта также опубликовала сборник технических белых книг (white papers), в которых задокументированы ее усилия, чтобы другие правительства могли перенять этот опыт; вы можете ознакомиться с ними здесь.
«Жители Альберты доверяют своему правительству самую конфиденциальную информацию о своей жизни, и наша обязанность — защитить ее», — заявил Нейт Глубиш (Nate Glubish), министр технологий и инноваций Альберты. «Используя искусственный интеллект для поиска и устранения уязвимостей в наших системах, мы за считанные часы сделали то, на что при традиционном подходе ушли бы годы. Так выглядит ответственное правительство в эпоху ИИ, и все самое лучшее еще впереди».
Подход Альберты
Министерство технологий и инноваций Альберты обслуживает системы всех 27 провинциальных министерств: от социальных служб и общественной безопасности до реагирования на лесные пожары. Сюда входят примерно 1 280 приложений и 3 400 репозиториев кода. Большинство из них никогда не проходили систематическую проверку безопасности, а накопленный технический долг — небезопасный код, неисправленные ошибки, устаревшее программное обеспечение — исчисляется миллиардами долларов.
Системы министерства хранят крайне конфиденциальную информацию, включая налоговые записи, данные о государственных закупках и дела социальных служб. Поэтому в 2025 году министерство сформировало внутреннюю команду, перед которой была поставлена задача сделать эти системы более безопасными и простыми в обслуживании с течением времени, используя для этого Claude.
Министерство уже задействовало Claude для выполнения следующих задач:
Анализ 466 миллионов строк государственного кода за 20 часов. Команда задействовала Claude для работы с поддерживаемыми кодовыми базами, используя Claude Code с моделями Claude Opus и Sonnet. Около 50 агентов работали автономно и параллельно, сканируя системы на предмет уязвимостей в безопасности, слабых мест в базовой инфраструктуре и процессах развертывания, а также пробелов в технической документации. Claude Code выполнял двухэтапную процедуру: сначала сканировал каждый репозиторий с помощью движка правил для выявления известных шаблонов, а затем проверял эти результаты с указанием точного файла и строки для каждой находки, чтобы разработчики могли их проверить. Сканирование охватило каждый репозиторий, принадлежащий Альберте, и выявило проблемы, которые традиционные инструменты автоматизированного сканирования пропускали. Реализация в Альберте заняла около 20 часов; по оценкам команды, в противном случае на проведение такого обзора ушло бы примерно 6,5 лет.
Устранение обнаруженных в ходе сканирования уязвимостей. Там, где сканирование выявляло уязвимость, Claude Code зачастую мог сгенерировать исправление, протестировать его и внедрить. В тех случаях, когда в системе отсутствовали автоматизированные тесты, необходимые для подтверждения безопасности патча, Claude сначала писал тесты. Если код был слишком устаревшим или сложным для эффективного исправления в существующем виде, Claude переписывал его на более современном и поддерживаемом языке. В некоторых сценариях такие системы удавалось пересоздать всего за четыре-пять дней, включая портал программы субсидирования, который изначально был написан на Java вручную около 25 лет назад, а на его первичное создание ушло пять месяцев. Все это делалось во взаимодействии с инженерами министерства: перед выпуском любого патча он проверялся и утверждался командой.
Проведение непрерывного аудита безопасности. Команда кибербезопасности Альберты также создала набор специализированных агентов проверки Claude, которые работают на протяжении всего процесса разработки. Агент «красной команды» (red team) исследует приложение извне, имитируя действия злоумышленника, и определяет, как можно использовать уязвимость. Затем агент «синей команды» (blue team) оценивает защиту приложения на соответствие международному стандарту безопасности и составляет план исправления с указанием конкретных файлов, требующих корректировки. Дополнительные агенты проверяют качество кода и ясность текста, предназначенного для общественности. Каждое приложение при каждой проверке сопоставляется примерно с 95 элементами контроля безопасности. Эти агенты созданы на базе Claude Agent SDK и выполняют надежный комплекс проверок и анализа для каждого приложения.
Помимо сканирования, обеспечения безопасности и модернизации собственных систем, Альберта обучает как государственных служащих, так и широкую общественность использованию ИИ через Академию искусственного интеллекта Альберты (Alberta AI Academy). Тысячи государственных служащих и более 10 000 граждан использовали эту платформу для изучения основ эффективного применения ИИ: от промптинга до поставки корпоративных приложений. С помощью академии Министерство технологий и инноваций стремится распространить свой подход за пределы одной команды или проекта на каждое министерство, где это необходимо.
Взгляд в будущее
Сегодня Claude помогает министерству писать, проверять и развертывать код, способствующий усилиям по модернизации. В дальнейшем планируется расширить эту работу за счет ИИ-агентов, способных создавать совершенно новые программные продукты и инструменты совместно с инженерами.
Правительство Альберты также планирует продолжить работу по модернизации. Например, в одном из министерств функционирует 185 устаревших приложений, которые дороги в обслуживании и сложны в обновлении. Правительство планирует использовать Claude Code для анализа этих систем, понимания их функционала и консолидации в 16 многоразовых приложений, написанных на современных языках программирования и с использованием актуальных стандартов. Цель состоит в том, чтобы снизить сложность, сократить расходы на техническое обслуживание и ускорить процессы модернизации, на завершение которых в противном случае ушли бы годы.
Практический пример для правительств
Технический долг и уязвимости безопасности, которые правительство Альберты стремится устранить, уникальными не являются. Они присутствуют в системах множества провинций, штатов и федеральных ведомств по всему миру. Опубликованные Альбертой технические белые книги предоставляют другим правительствам готовый план решения аналогичных проблем.
В дополнение к белым книгам в июле Альберта проведет отраслевой день в Эдмонтоне, чтобы поделиться полученным опытом. А этой осенью начнется программа по масштабированию этого подхода на весь уровень провинциального правительства. Мы продолжим сотрудничество с Альбертой по мере расширения этих усилий и надеемся, что задокументированный подход поможет другим правительствам защитить собственные системы.
Полный текст статьи читайте на Anthropic
