加拿大亞伯達省政府公開表示,已運用 Anthropic 的「Claude Code」對全省行政系統進行整體資安稽核。約 50 個 AI 代理並行運作,只花 20 小時就掃描了 4.66 億行程式碼,找出資安漏洞,並進一步推動修補與老舊系統的重建[1]。政府機關把 AI 用到這種深度的案例在全球都相當罕見,這項作法有機會成為其他政府的參考範本。

20 小時完成 4.66 億行程式碼總體檢

亞伯達省技術創新部負責維運全省 27 個廳處的系統,規模約達 1,280 個應用程式與 3,400 個程式碼儲存庫。這些系統保存稅務紀錄、政府採購資料、社會福利個案檔案等高度敏感的資訊,但大量程式碼已相當老舊,且從未接受過系統性的資安檢視[1]。

因此,該部門自 2025 年起使用結合 Claude Opus 與 Sonnet 模型的 Claude Code 展開總體檢。約 50 個代理自主且並行運作,採取兩階段流程:先由規則引擎偵測已知模式,再由 Claude 覆核這些偵測結果,並精準標出對應的檔案與行號。掃描涵蓋該省擁有的所有儲存庫,耗時約 20 小時。據估算,以傳統方式完成同樣的工作需要約 6.5 年,而且這次掃描還找出了既有自動掃描工具漏掉的問題[1]。

該省技術創新部部長 Nate Glubish 表示,省民將人生中最敏感的資訊託付給政府,守護這些資訊是政府的責任;透過 AI 找出並修補漏洞,把傳統作法需要數年的工作在數小時內完成了[1]。

不只找漏洞:從修補到整個打掉重練

對於掃描發現的漏洞,許多情況下 Claude Code 能直接產生修補程式、測試並建置。若系統缺乏可驗證修補安全性的自動化測試,Claude 會先撰寫測試再著手修補。至於過於老舊或複雜、修補效率不佳的程式碼,則改用更現代、更易維護的語言重建。一個約 25 年前以 Java 手工打造、當初花了 5 個月才完成的補助計畫入口網站,重建只花了 4 到 5 天[1]。

不過,這並不是把一切都交給 AI。所有修補在正式上線前,都必須經過該部門工程師的審查與核准,保留人工把關的最後一道防線[1]。

紅隊與藍隊 AI 全天候巡邏

該省資安團隊也打造了一組貫穿開發流程的專業檢視代理。「紅隊」代理以攻擊者的視角從外部探測應用程式,梳理漏洞可能被利用的路徑;接著「藍隊」代理依據國際資安標準評估應用程式的防禦能力,並撰寫指出待修補檔案的改善計畫。另外還有檢查程式碼品質、以及確認對民眾文字是否易讀的代理。每個應用程式在每一輪檢查中,都會對照約 95 項資安控制項進行檢驗。這些代理都建構在 Claude Agent SDK 之上[1]。

人才培育方面,透過「Alberta AI Academy」,數千名省政府員工與超過 1 萬名一般民眾學習了 AI 應用的基礎。接下來也規劃分析某廳處的 185 個老舊應用系統,將其整併為 16 個可重複使用的現代化應用程式[1]。

總結

亞伯達省政府藉由 Claude Code 在 20 小時內完成 4.66 億行程式碼的稽核,並正以 AI 推進漏洞修補與老舊系統重建。這項計畫的詳細經驗已以技術白皮書形式公開,7 月也將在艾德蒙頓舉辦案例分享活動[1]。老舊系統與技術債是世界各地政府機關的共同難題,這場「AI 驅動的政府系統大掃除」會不會擴散到其他國家與地區,值得持續關注。

來源:https://www.anthropic.com/news/alberta-government-claude-cybersecurity