加拿大阿尔伯塔省政府披露,其利用 Anthropic 的"Claude Code"对全省行政系统进行了整体安全审计。约 50 个 AI 智能体并行运行,仅用 20 小时就扫描了 4.66 亿行代码,找出安全漏洞,并进一步推进修复和老旧系统的重建[1]。政府机构将 AI 应用到如此深度的案例在全球范围内都很少见,这一实践有望成为其他政府的参考样板。

20 小时完成 4.66 亿行代码的全面体检

阿尔伯塔省技术创新部负责维护全省 27 个厅局的系统,规模约达 1,280 个应用程序和 3,400 个代码仓库。这些系统保存着税务记录、政府采购数据、社会福利个案档案等高度敏感的信息,但大量代码已经老化,且从未接受过系统性的安全审查[1]。

为此,该部门自 2025 年起使用结合 Claude Opus 和 Sonnet 模型的 Claude Code 开始了全面体检。约 50 个智能体自主并行工作,采用两阶段流程:先由规则引擎检测已知模式,再由 Claude 复核这些检测结果,并精确定位到具体文件和行号。扫描覆盖了该省拥有的全部代码仓库,耗时约 20 小时。据估算,用传统方法完成这项工作需要约 6.5 年,而且此次扫描还发现了现有自动扫描工具漏掉的问题[1]。

该省技术创新部部长 Nate Glubish 表示,省民将人生中最敏感的信息托付给政府,保护这些信息是政府的责任;借助 AI 查找并修复漏洞,把传统方式需要数年的工作在几小时内完成了[1]。

不止于发现:修复乃至推倒重建

对于扫描发现的漏洞,很多情况下 Claude Code 可以直接生成修复补丁、测试并构建。对于缺少自动化测试、无法确认补丁安全性的系统,Claude 会先编写测试再着手修复。对于过于陈旧或复杂、修补效率低下的代码,则采用更现代、更易维护的语言进行重建。一个约 25 年前用 Java 手工编写、当初花了 5 个月才建成的补贴项目门户网站,重建仅用了 4 到 5 天[1]。

不过,这并非把一切都交给 AI。所有补丁在上线前都必须经过该部门工程师的审查和批准,保留了人工的最终确认环节[1]。

红队与蓝队 AI 全天候巡逻

该省网络安全团队还构建了一组贯穿开发流程的专业审查智能体。"红队"智能体以攻击者的视角从外部探测应用程序,梳理漏洞可能被利用的路径;随后"蓝队"智能体依据国际安全标准评估应用的防御能力,并撰写指明待修复文件的整改计划。此外还有检查代码质量和面向公众文本可读性的智能体。每个应用程序在每轮检查中都要对照约 95 项安全控制进行检验。这些智能体均构建在 Claude Agent SDK 之上[1]。

在人才培养方面,通过"Alberta AI Academy",数千名省政府员工和超过 1 万名普通市民学习了 AI 应用的基础知识。接下来还计划分析某厅局的 185 个遗留应用系统,将其整合为 16 个可复用的现代化应用[1]。

总结

阿尔伯塔省政府借助 Claude Code 在 20 小时内完成了 4.66 亿行代码的审计,并正以 AI 推进漏洞修复和老旧系统重建。该项目的详细经验已作为技术白皮书公开,7 月还将在埃德蒙顿举办案例分享活动[1]。老旧系统和技术债务是世界各地政府机构的共同难题,这场"AI 驱动的政务系统大扫除"能否推广到其他国家和地区,值得关注。

来源:https://www.anthropic.com/news/alberta-government-claude-cybersecurity