案例辨析 | 艾伯塔省如何用AI在20小时内完成6.5年的安全审计
案例辨析 | 艾伯塔省如何用AI在20小时内完成6.5年的安全审计
核心事件:加拿大艾伯塔省政府利用Anthropic的Claude Code(Opus与Sonnet模型),对全省政府系统进行了大规模安全审查与漏洞修复。
一、背景:积重难返的"数字遗产"
艾伯塔省技术与创新部负责维护全省27个省级部门的IT系统,覆盖社会服务、公共安全到野火响应等关键领域。其系统资产包括:
- 约 1,280 个应用程序
- 约 3,400 个代码仓库
- 存储着税务记录、政府采购数据和社会服务案件文件等高度敏感信息
然而,这些系统中大部分从未接受过系统性的安全审查。累积的技术债务——不安全代码、未解决的Bug、过时软件——价值达数十亿美元。
二、行动:20小时 vs 6.5年
2.1 扫描规模与效率对比
| 指标 | Claude Code方案 | 传统方式估算 |
|---|---|---|
| 扫描代码量 | 4.66亿行 | — |
| 耗时 | 20小时 | 约6.5年 |
| Agent数量 | 约50个(并行自主运行) | 人力团队 |
2.2 两阶段扫描流程
- 规则引擎阶段:扫描每个仓库,标记已知漏洞模式
- 人工可验证阶段:对标记进行审查,引用精确的文件名和行号,供开发人员核实
该方案覆盖了艾伯塔省拥有的每一个仓库,识别出传统自动化工具遗漏的问题。
三、不只是发现——还能修复
3.1 自动化修复链路
当扫描发现漏洞时,Claude Code能够:
- 生成修复补丁
- 自动测试补丁安全性
- 构建部署
若系统缺乏自动化测试,Claude会先编写测试代码。
3.2 遗留系统重构
对于过于陈旧或复杂的代码,Claude直接以现代语言重写。典型案例:
- 补贴计划门户:原版用Java手写,约25年前开发,首次构建耗时5个月;使用Claude重构仅需 4–5天。
所有补丁在上线前均经过艾伯塔省工程师审核批准。
3.3 持续安全审查机制
艾伯塔省构建了专门的Claude审查Agent,嵌入开发全流程:
| Agent类型 | 职责 |
|---|---|
| "红队"Agent | 从外部探测应用,模拟攻击者映射漏洞利用路径 |
| "蓝队"Agent | 依据国际安全标准评估应用防御能力,编写修复计划并指向具体文件 |
| 质量检查Agent | 检查代码质量和对外文档的清晰度 |
每次扫描检查约 95项 安全控制点。这些Agent基于 Claude Agent SDK 构建。
四、beyond the code:AI人才培养
艾伯塔省同时通过 Alberta AI Academy 开展AI能力普及:
- 数千名政府员工已参与培训
- 超过 10,000名 公众成员使用平台学习AI技能
- 目标是将该模式推广至所有需要的省级部门
五、下一步计划
- 遗留应用整合:某部门有185个在生产环境中运行的遗留应用,计划将其整合为 16个 可复用的现代应用
- AI Agent扩展:从辅助编码走向由AI Agent与工程师协作构建全新软件
- 规模化推广:今秋启动全省范围的扩展计划
六、行业启示
6.1 可复制的路径
艾伯塔省已将技术细节以白皮书形式公开:Technical White Papers,为其他政府机构提供了可参考的实施蓝图。
6.2 知识共享
艾伯塔省将于2026年7月在埃德蒙顿举办行业日,分享实践经验。
6.3 对AI从业者的意义
- Agent并行化的价值已被验证:50个Agent协同工作大幅压缩了审计周期
- 两阶段扫描(规则引擎 → 可验证引用)是平衡效率与安全的关键设计
- 修复闭环(扫描→修复→测试→审核)使AI从"发现问题"走向"解决问题"
- 持续集成:将安全审查嵌入CI/CD流程,而非一次性审计
参考资料
- 原始案例研究:Anthropic News
- 技术白皮书:The Velocity Whitepapers
- Claude Agent SDK:官方文档
- 行业日活动:Luma页面