阿尔伯塔省政府用 Claude 发现并修复全省系统网络安全漏洞¶
自 2025 年以来,阿尔伯塔省政府部署 Claude Code(搭载 Opus 和 Sonnet 模型)审查系统、发现漏洞并完成修复。技术与创新部内部团队在约 20 小时内扫描了 4.66 亿行代码,修复了安全缺口,并构建了新的防护工具。
背景¶
政府系统承载着公民福利发放和公共服务运行的关键功能,但底层代码往往是遗留系统——不安全且文档缺失。阿尔伯塔省率先展示了政府机构如何利用 Claude 和 Claude Code 进行大规模系统安全治理。
"阿尔伯塔人信任政府来保管他们生活中最敏感的信息,保护这些信息是我们的责任。通过使用 AI 发现和修复系统漏洞,我们在数小时内完成了传统方法需要数年才能完成的工作。这就是 AI 时代负责任政府的样子。"
——Nate Glubish,阿尔伯塔省技术与创新部长
运营规模¶
| 指标 | 数据 |
|---|---|
| 服务省级部门数 | 27 个 |
| 维护应用数量 | 约 1,280 个 |
| 代码仓库数量 | 约 3,400 个 |
| 技术债务估算 | 数十亿加元 |
| 敏感数据类型 | 税务记录、政府采购数据、社会服务案例档案 |
大多数代码此前从未经过系统性安全审查。
三大核心成果¶
1. 代码评估¶
约 50 个智能体并行自主运行,在约 20 小时内完成 4.66 亿行代码的全面扫描。
| 指标 | 数据 |
|---|---|
| 扫描代码行数 | 4.66 亿行 |
| 完成时间 | 约 20 小时 |
| 并行智能体数量 | 约 50 个 |
| 等效人工工作量 | 约 6.5 年 |
扫描覆盖:安全漏洞、基础设施/部署弱点、文档缺口。
采用两阶段流程:
1. 规则引擎标记已知模式
2. Claude 审查标记结果,提供精确文件和行号引用
覆盖阿尔伯塔省所有代码仓库,发现了传统自动化扫描工具遗漏的问题。
2. 漏洞修复¶
Claude Code 生成修复方案、测试方案,并完成构建。部分系统在 4-5 天内完成重建。
- 在缺乏自动化测试的地方,Claude 先编写测试
- 将过时/复杂的代码用现代、可维护的语言重建
- 示例:一个约 25 年前用 Java 手写的补贴项目门户(原始开发耗时 5 个月)被完整重建
- 所有补丁在上线前均经过部门工程师审查和批准
3. 持续安全审查¶
基于 Claude Agent SDK 构建专业化的 Claude 审查智能体。
| 智能体类型 | 功能 |
|---|---|
| 红队智能体 | 从外部探测应用,模拟攻击者行为,绘制利用路径 |
| 蓝队智能体 | 按照国际安全标准评估防御能力,编写含精确文件引用的修复计划 |
| 代码质量智能体 | 检查代码质量 |
| 文案清晰度智能体 | 检查面向公众内容的表述清晰度 |
每个应用每次审查约覆盖 95 项安全控制。
AI 教育倡议¶
- Alberta AI Academy 培训政府工作人员和公众
- 已培训数千名政府员工
- 超过 10,000 名公众使用该平台
- 课程范围从 prompt 编写到企业应用交付
未来展望¶
从审计修复走向全面现代化改造:
- 扩展使用 AI 智能体与工程师并肩构建全新软件
- 一个部门有 185 个遗留应用在生产环境运行
- 计划:使用 Claude Code 分析、理解并整合为 16 个可复用的现代化应用
- 目标:降低复杂性、减少维护成本、加速现代化进程
面向全球政府的案例参考¶
阿尔伯塔省解决的技术债务和安全问题在全球各省、州和联邦机构中普遍存在。
可用资源:
- 技术白皮书:thevelocitywhitepapers.com
- 埃德蒙顿行业日活动:活动链接
- 秋季计划将在全省政府范围内推广该方法
Anthropic 表示将在相关工作扩展的过程中继续与阿尔伯塔省合作。