Anthropic meluncurkan Anthropic Cyber Mission, program jangka panjang untuk membantu defender mengamankan sistem yang menopang layanan publik dan perangkat lunak sehari-hari. Dua langkah pertamanya menyasar infrastruktur kritis—mulai dari jaringan listrik, air, transportasi, dan sistem pemerintah—serta proyek open source yang menjadi fondasi banyak aplikasi.

Program ini bukan sekadar fitur keamanan baru di Claude. Anthropic menjanjikan gabungan model frontier, engineer di lapangan, riset ancaman, alat pemindaian, dan dukungan pendanaan untuk organisasi yang bertugas menutup celah keamanan. Perusahaan mengakui bahwa kemampuan AI yang sama juga dapat dipakai untuk mencari dan mengeksploitasi kerentanan. Pertanyaannya sekarang adalah apakah sebagian keunggulan itu bisa dipindahkan ke pihak yang bertahan.

Dua jalur pertama

Untuk infrastruktur kritis, Anthropic memperkenalkan Critical Infrastructure Defense Program (CIDP). Program ini bekerja melalui penyedia layanan dan vendor yang sudah menangani operational technology (OT), yaitu perangkat keras, pengendali, jaringan industri, dan perangkat lunak yang mengatur proses fisik. Mitra pendirinya mencakup Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC, dan Rockwell Automation.

Anthropic mengatakan beberapa mitra sudah memakai Claude untuk memperbaiki kerentanan dan membantu pelanggan melakukan hal yang sama. Peserta awal dipilih dalam kelompok kecil agar perusahaan bisa menguji strategi yang benar-benar dapat dipakai operator, bukan hanya menghasilkan daftar temuan. Anthropic juga menekankan bahwa lingkungan OT tidak bisa diperlakukan seperti server biasa. Banyak sistem berjalan selama puluhan tahun, menggunakan perangkat proprietary, dan tidak dapat dimatikan setiap kali ada patch baru. Kesalahan perubahan bisa mengganggu pabrik atau layanan publik.

Jalur kedua adalah OSS Scanner. Anthropic menyebut alat ini dapat memberi proyek open source pemindaian keamanan rutin memakai model terkuatnya secara gratis. Maintainer proyek open source yang dianggap penting dapat mendaftarkan diri. Detail teknis tentang cakupan, format laporan, dan batas penggunaan akan menentukan seberapa berguna layanan ini dalam praktik, tetapi arahnya cukup jelas: Anthropic ingin memindahkan sebagian pekerjaan audit dari tim yang kekurangan waktu ke sistem yang bisa memeriksa kode berulang kali.

Mencari bug lebih cepat bukan berarti risiko selesai

Pengumuman ini datang setelah Anthropic memperluas Cyber Verification Program pada 6 Oktober 2026. Dalam program tersebut, tim keamanan yang memenuhi syarat mendapat akses ke beberapa tingkat kemampuan siber dengan pengaturan pemblokiran yang berbeda. Anthropic menyebut mitra Project Glasswing menemukan setidaknya 129.000 kerentanan perangkat lunak terverifikasi antara April dan Juli 2026. Pemindaian open source yang dilakukan Anthropic sendiri menemukan 5.500 kerentanan tambahan antara April dan Oktober, dan lebih dari 33.000 temuan dari keseluruhan pekerjaan itu disebut memiliki tingkat kritis atau tinggi.

Angka tersebut berasal dari laporan Anthropic, bukan audit independen. Karena itu, angka ini lebih tepat dibaca sebagai ukuran aktivitas program daripada ukuran universal tentang kondisi keamanan perangkat lunak. Tetap ada pelajaran penting di baliknya: menemukan kelemahan sudah menjadi pekerjaan yang relatif cepat, sementara memverifikasi, mengoordinasikan pengungkapan, membuat patch, dan memasangnya dengan aman masih membutuhkan manusia serta waktu.

Masalah itu terlihat lebih tajam di OT. Sistem listrik, air, manufaktur, dan transportasi memiliki siklus penggantian yang panjang. Sebuah kerentanan bisa diketahui hari ini, tetapi perbaikannya baru aman dilakukan ketika jadwal pemeliharaan memungkinkan—atau setelah vendor memastikan patch tidak merusak proses lain. Dalam beberapa kasus, Anthropic mengatakan masa tunggu dapat berlangsung sangat lama. Model yang menemukan bug dalam hitungan menit tidak otomatis membuat perbaikan bisa dipasang dalam hitungan menit.

AI sebagai lapisan pertahanan, bukan pengganti operator

Anthropic memosisikan Cyber Mission sebagai kerja bersama dengan vendor keamanan, integrator, pemerintah, nonprofit, dan maintainer. Itu penting karena keputusan keamanan di lingkungan nyata tidak hanya bergantung pada isi laporan model. Operator perlu tahu aset mana yang benar-benar berjalan, layanan apa yang akan terdampak, bagaimana melakukan rollback, dan kapan perubahan boleh dilakukan.

Perusahaan juga mengatakan telah menawarkan model frontier dan dukungan teknis kepada lebih dari setengah negara bagian di Amerika Serikat serta sejumlah operator infrastruktur publik besar sejak program pertahanan siber untuk pemerintah lokal diluncurkan pada Juni. Bantuan itu mencakup pemindaian kode, patching, respons insiden, dan red teaming. Klaim tersebut tetap perlu dibaca sebagai laporan perusahaan, tetapi menunjukkan bahwa Anthropic sedang menguji penggunaan model di luar chatbot dan lingkungan pengembangan biasa.

Ada ketegangan yang belum selesai. Memberi model kemampuan siber yang lebih longgar dapat membantu defender, tetapi juga memperbesar dampak jika akses, lingkungan kerja, atau klasifikasi risikonya keliru. Anthropic sendiri menyebut keamanan siber bersifat dual use dan menggunakan sistem akses bertingkat untuk membatasi siapa yang mendapat kemampuan tertentu. Cyber Mission tidak menghapus kebutuhan atas segmentasi jaringan, manajemen identitas, rotasi kredensial, review manusia, dan prosedur pemulihan.

Nilai paling masuk akal dari program ini bukan janji bahwa AI akan menyelesaikan keamanan siber. Nilainya ada pada pekerjaan yang berulang dan melelahkan: memeriksa kode, mengelompokkan temuan, menelusuri dependensi, dan membantu tim memprioritaskan apa yang harus dikerjakan lebih dulu. Jika alat seperti OSS Scanner dapat memberi maintainer laporan yang lebih cepat tanpa menambah terlalu banyak false positive, proyek kecil mungkin punya kesempatan memperbaiki masalah sebelum masuk ke rilis. Jika CIDP dapat membantu operator memahami risiko tanpa memaksa mereka mematikan sistem secara gegabah, manfaatnya juga lebih konkret.

Anthropic memperkirakan dalam dua tahun AI akan lebih menguntungkan pertahanan: bug lebih mudah ditemukan sebelum dirilis, perangkat lunak lebih aman sejak awal, dan sistem dapat dipantau secara aktif. Itu masih prediksi. Ujian sebenarnya akan datang dari hal-hal yang lebih sederhana: apakah temuan bisa diverifikasi, apakah patch benar-benar dibuat, apakah operator mampu memasangnya, dan apakah prosesnya tetap aman ketika model bekerja pada sistem yang menyentuh dunia fisik.

Sumber - Anthropic, “Introducing the Anthropic Cyber Mission” (8 Oktober 2026): https://www.anthropic.com/news/anthropic-cyber-mission

Sumber tambahan: - Anthropic, “Expanding the Cyber Verification Program” (6 Oktober 2026): https://www.anthropic.com/news/cyber-verification-program - Anthropic, “Investigating three real-world incidents in our cybersecurity evaluations” (30 Juli 2026): https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals - CISA, “Known Exploited Vulnerabilities Catalog”: https://www.cisa.gov/known-exploited-vulnerabilities-catalog