К содержимому
Claude Code с 0:полный курс
Новости ClaudeАвтор: Михаил Кузьмицкий

Как Альберта нашла и закрыла дыры в 466 млн строк кода с Claude

Русская адаптация материала Anthropic — подготовлена с участием AI, проверена автором.

Коротко

Правительство канадской провинции Альберта просканировало 466 миллионов строк государственного кода за 20 часов и стало чинить уязвимости с помощью Claude Code — рассказываем, как это устроено.

Госсистемы редко становятся моложе. Годами в них копятся заплатки на заплатках, документации не хватает, а безопасность часто проверяют по остаточному принципу — просто потому, что ресурсов на полноценный аудит хронически недостаточно. Правительство канадской провинции Альберта решило проверить, можно ли закрыть этот разрыв с помощью Claude Code — и получило результат, который стоит разобрать подробно.

Символическая иллюстрация: щит защищает сеть цифровых узлов

С 2025 года команда внутри Министерства технологий и инноваций Альберты использует Claude Code на моделях Opus и Sonnet, чтобы находить уязвимости в государственных системах и сразу их закрывать. За 20 часов работы агенты просканировали 466 миллионов строк кода — по оценке команды, традиционным способом такая проверка заняла бы около 6,5 лет. Дальше уязвимости не просто фиксировались в отчёте: Claude писал патчи, тестировал их и в некоторых случаях полностью пересобирал устаревшие системы на современных языках.

Anthropic решила рассказать об этом кейсе подробно как пример того, как государственные структуры любого масштаба могут использовать Claude для защиты своих систем. Альберта пошла дальше и опубликовала целую серию технических white paper — документов с описанием своего подхода, — чтобы другие правительства могли повторить этот путь у себя.

Масштаб проблемы: 27 министерств и миллиарды долларов техдолга

Министерство технологий и инноваций Альберты обслуживает системы всех 27 провинциальных министерств — от социальных служб до общественной безопасности и реагирования на лесные пожары. В сумме это около 1 280 приложений и 3 400 репозиториев кода. Большая часть этого кода никогда не проходила системную проверку безопасности, а накопленный технический долг — то есть недоработанный, устаревший и потенциально небезопасный код — оценивается в миллиарды долларов.

Эти системы хранят крайне чувствительные данные: налоговые записи, информацию о государственных закупках, дела получателей социальных услуг. Поэтому в 2025 году министерство создало внутреннюю команду с прямым мандатом — сделать эти системы безопаснее и проще в поддержке, работая совместно с Claude.

«Жители Альберты доверяют своему правительству самую чувствительную информацию из своей жизни, и наша обязанность — защищать её, — сказал министр технологий и инноваций Альберты Нейт Глубиш. — Используя AI для поиска и устранения уязвимостей во всех наших системах, мы сделали за часы то, что традиционным подходом заняло бы годы. Это то, как выглядит ответственное правительство в эпоху AI, и лучшее ещё впереди».

Как устроен скан: 50 агентов и два этапа проверки

Технически процесс выглядит так: команда запускает Claude Code с моделями Opus и Sonnet, и около 50 агентов работают автономно и параллельно, сканируя системы на уязвимости, слабые места в инфраструктуре и процессах деплоя, а также пробелы в документации. Похожий принцип разделения работы между несколькими агентами разбирали в посте про субагентов Claude — здесь тот же подход применён в промышленном масштабе.

Сканирование идёт в два этапа. Сначала каждый репозиторий проверяет «движок правил» — он ищет известные шаблонные проблемы. Затем Claude пересматривает найденные флаги и указывает точный файл и строку для каждой находки, чтобы разработчики могли всё проверить руками. Этот подход перекликается с тем, как в посте про поиск в файлах через grep и пайпы объясняется базовая логика точечного поиска — только тут её масштабируют до сотен репозиториев одновременно. Скан прошёл по каждому репозиторию, который есть у Альберты, и нашёл проблемы, которые традиционные автоматические сканеры пропустили.

ПоказательЗначение
Строк кода проверено466 миллионов
Время сканированияоколо 20 часов
Оценка времени традиционным способомоколо 6,5 лет
Приложений на обслуживанииоколо 1 280
Репозиториев кодаоколо 3 400
Министерств под покрытием27

От находки до готового патча

Найти уязвимость — это только половина работы, вторая половина — её закрыть, и именно здесь Claude Code показал себя как рабочий инструмент, а не просто сканер. Там, где скан обнаруживал проблему, Claude Code часто мог сам сгенерировать исправление, протестировать его и собрать. Если в системе не было автоматических тестов, чтобы подтвердить безопасность патча, Claude сначала писал эти тесты — а потом уже сам патч.

Там, где код оказывался слишком устаревшим или слишком сложным, чтобы эффективно его точечно патчить, Claude пересобирал систему целиком на более современном и поддерживаемом языке. Показательный пример — портал программы субсидий, изначально написанный вручную на Java около 25 лет назад: первая сборка тогда заняла пять месяцев. С Claude такие системы в некоторых случаях пересобирались за четыре-пять дней. Похожий сценарий — когда AI не просто находит баг, а доводит исправление до конца — уже разбирали в посте о том, как Claude Code чинит баги.

Люди остаются в цепочке

Важная деталь: всё это делалось в партнёрстве с инженерами министерства. Ни один патч не уходил в прод без ревью и одобрения человеком-разработчиком.

Постоянная защита: red team и blue team агенты

Одноразовым сканом Альберта не ограничилась. Команда кибербезопасности построила набор специализированных агентов на базе Claude Agent SDK, которые работают непрерывно на протяжении всего цикла разработки.

Устроено это по классической схеме атака-защита:

  • «Red team»-агент прощупывает приложение снаружи так, как это делал бы реальный злоумышленник, и строит карту возможных путей эксплуатации уязвимости.
  • «Blue team»-агент оценивает защиту приложения против международного стандарта безопасности и пишет план устранения проблем с точным указанием файлов, которые нужно исправить.
  • Дополнительные агенты проверяют качество кода и понятность текстов, которые видят обычные пользователи сервисов.

Каждое приложение при каждом прогоне проверяется примерно по 95 критериям безопасности. Это превращает разовый аудит в постоянный процесс — систему проверяют не тогда, когда «наконец дошли руки», а на каждом изменении.

Обучение людей: Alberta AI Academy

Параллельно с технической работой Альберта вкладывается в обучение людей — и госслужащих, и обычных жителей — через платформу Alberta AI Academy. Тысячи государственных сотрудников и более 10 000 представителей общественности уже прошли там базовые курсы: от простых основ промптинга до применения AI в реальных корпоративных задачах.

Через эту академию министерство рассчитывает распространить свой подход не на одну команду или проект, а на все министерства, которым это нужно. Это важный сигнал: технология без людей, умеющих ей пользоваться, масштабируется плохо, и Альберта явно это осознаёт. Если ты сам только начинаешь разбираться с базовыми инструментами вроде терминала и Claude, у нас есть бесплатный курс «Заблуждения новичков в Claude», где разбираются похожие вопросы «с чего начать».

Что дальше: 185 приложений превратятся в 16

Сегодня Claude помогает министерству писать, ревьюить и деплоить код в рамках модернизации. Следующий шаг — расширить эту работу агентами, которые смогут строить совершенно новые инструменты вместе с инженерами, а не только чинить существующие.

Один из наглядных примеров того, куда движется работа: у одного из министерств в проде работает 185 legacy-приложений, которые дорого поддерживать и сложно обновлять. Правительство планирует использовать Claude Code, чтобы проанализировать эти системы, понять, что именно они делают, и консолидировать их в 16 переиспользуемых приложений на современных языках и конвенциях. Цель — снизить сложность, сократить расходы на поддержку и ускорить модернизацию, которая иначе заняла бы годы.

БылоПланируется
185 legacy-приложений в одном министерстве16 переиспользуемых современных приложений
Годы на модернизацию традиционным способомУскоренный процесс с Claude Code
Высокие расходы на поддержку старого кодаЕдиные, поддерживаемые архитектуры

Кейс, который пригодится не только Альберте

Технический долг и накопившиеся уязвимости, с которыми борется Альберта, — не уникальная проблема одной провинции. Похожие завалы старого кода есть в системах множества провинций, штатов и федеральных агентств по всему миру. Именно поэтому опубликованные white paper — это не пиар-жест, а попытка дать другим правительствам готовый план действий.

Помимо документов, Альберта в июле проводит «отраслевой день» в Эдмонтоне, чтобы поделиться накопленным опытом лично, а этой осенью запускает программу масштабирования подхода на всё провинциальное правительство. Anthropic обещает продолжать сотрудничество с Альбертой по мере расширения этой работы — и надеется, что задокументированный подход поможет и другим госструктурам разобраться со своими системами.

Заметка

Интересно, что здесь безопасность и модернизация идут рука об руку: находка уязвимости часто становится поводом не просто залатать дыру, а обновить весь кусок системы целиком.

Частые вопросы

Что именно делала Claude Code в системах Альберты?

Claude Code сканировал репозитории кода на уязвимости, генерировал и тестировал патчи, а в сложных случаях пересобирал устаревшие системы на современных языках программирования. Все изменения перед выкладкой в прод проверяли и одобряли инженеры министерства.

Сколько времени заняло сканирование 466 миллионов строк кода?

Около 20 часов на всю проверку. По оценке команды Альберты, такой же объём работы традиционным способом занял бы примерно 6,5 лет.

Что такое red team и blue team агенты в этом кейсе?

Это два специализированных агента на базе Claude Agent SDK, которые работают постоянно. Red team-агент пытается «атаковать» приложение так, как это делал бы реальный злоумышленник, а blue team-агент оценивает защиту по международному стандарту безопасности и пишет план устранения найденных проблем.

Заменяет ли Claude инженеров по безопасности?

Нет. По описанию Anthropic, каждый патч перед выходом в прод проходит ревью и одобрение живыми инженерами министерства — Claude берёт на себя объём рутинной работы, а не финальное решение.

Кейс Альберты — хороший пример того, что AI в госсекторе не сводится к чат-ботам для граждан. Здесь Claude Code выступает как реальный инструмент кибербезопасности: находит проблему, пишет тест, пишет патч, а иногда и полностью пересобирает устаревшую систему — и всё это под контролем людей на каждом шаге. Если ты хочешь понять, как устроены такие агентные процессы «изнутри», начать стоит с простых основ: разобраться в терминале, командах поиска по файлам и базовой работе с Claude Code — а дальше масштаб уже дело техники.

Если хочешь попробовать всё это руками — начни с бесплатного курса «Claude Code и терминал: с 0».

Источник

По мотивам статьи Anthropic «Government of Alberta uses Claude to find and fix cybersecurity vulnerabilities». Пересказали по-русски для новичков.

Читайте также

Попробуй на практике

Бесплатные интерактивные курсы по теме — прямо в браузере, с нуля.