Alberta 政府使用 Claude Code 在數小時內掃描並修復 4.66 億行程式碼
TL;DR
艾伯塔省政府使用 Anthropic 的 Claude Code (Opus 和 Sonnet) 在 20 小時內掃描了 4.66 億行程式碼,自動生成並測試修補程式,並建立了持續的 AI 驅動安全代理程式——將原本需要多年的工作量壓縮至數天內完成。
專案概述
艾伯塔省技術與創新部管理著所有 27 個省級部門的軟體堆疊,涵蓋大約 1,280 個應用程式和 3,400 個程式碼儲存庫。其中大部分程式碼從未經過系統性的安全審查,導致了數十億美元的技術債,並使稅務記錄和社會服務個案檔案等高度敏感數據面臨風險。2025 年,該部門成立了一個內部團隊,與 Anthropic 的 Claude Code 合作,以大規模地應對這些風險。
大規模程式碼庫評估
- 範圍: 遍及省政府擁有的每個儲存庫中的 4.66 億行程式碼。
- 資源: 大約 50 個並行運行的自主 Claude 代理程式。
- 流程: 兩階段常規流程——首先是規則引擎掃描以標記已知的漏洞模式,接著是 Claude 驅動的審查,它會為每個發現的問題點出確切的檔案和行號。
- 結果: 掃描在 20 小時內完成,團隊估計若使用傳統方法,這項任務可能需要約 6.5 年。AI 識別出了傳統靜態分析工具所遺漏的問題。
自動化漏洞修復
- 修補程式生成: Claude Code 為大多數被標記的漏洞生成了修復方案,在需要時編寫缺失的測試,並使用現代語言重構了舊有組件。
- 速度: 某些系統,例如一個擁有 25 年歷史的 Java 補貼門戶網站,在 4-5 天內就完成了重構,而原本的開發週期需五個月。
- 人為監督: 所有修補程式在部署前都經過部門工程師的審查與批准,以確保安全與合規。
持續的 AI 驅動安全審查
- 專業化代理程式: 基於 Claude Agent SDK,該部門部署了:
- 一個 red-team 代理程式,模擬外部攻擊以繪製攻擊路徑。
- 一個 blue-team 代理程式,根據國際安全標準評估防禦措施,並提供帶有精確檔案參考的修復計畫。
- 其他代理程式,用於執行程式碼品質與面向公眾的文檔標準。
- 覆蓋範圍: 每個應用程式在每次執行時都會根據大約 95 項安全控制措施進行檢查,在整個開發生命週期中提供持續的保證。
透過 Alberta AI Academy 進行能力建設
- 培訓範圍: 成千上萬的政府員工和超過 10,000 名公眾成員已完成 AI 使用課程,內容涵蓋提示詞工程、企業級應用交付以及負責任的 AI 實踐。
- 目標: 將基於 Claude 的安全工作流程從單一團隊擴展到每個省級部門。
未來計畫與擴展規模
- 新軟體生成: 該部門打算開發能夠與工程師協作構建全新工具的 AI 代理程式。
- 舊有系統整合: 其中一個部門的 185 個舊有應用程式將被分析、記錄並整合為 16 個可重複使用的現代化應用程式,從而降低維護成本並縮短現代化時程。
- 省級推廣: 一個秋季計畫將把基於 Claude 的方法擴展到所有省級部門。
其他政府的藍圖
艾伯塔省的經驗已記錄在系列技術白皮書中(可在 Velocity Whitepapers 網站查看),並將於 7 月在埃德蒙頓舉行的產業日活動中分享。這些資源為面臨類似技術債和安全挑戰的其他司法管轄區提供了可複製的框架。
相關 Anthropic 公告
- Improving Fable 5's biology safeguards – 詳見 Anthropic 部落格。
- Mariano-Florentino (Tino) Cuéllar joins Anthropic as Chief Global Affairs Officer – 閱讀公告以了解背景資訊。
Sources
相關
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch