案例辨析 | 艾伯塔省如何用AI在20小时内完成6.5年的安全审计

案例辨析 | 艾伯塔省如何用AI在20小时内完成6.5年的安全审计

核心事件:加拿大艾伯塔省政府利用Anthropic的Claude Code(Opus与Sonnet模型),对全省政府系统进行了大规模安全审查与漏洞修复。


一、背景:积重难返的"数字遗产"

艾伯塔省技术与创新部负责维护全省27个省级部门的IT系统,覆盖社会服务、公共安全到野火响应等关键领域。其系统资产包括:

  • 1,280 个应用程序
  • 3,400 个代码仓库
  • 存储着税务记录、政府采购数据和社会服务案件文件等高度敏感信息

然而,这些系统中大部分从未接受过系统性的安全审查。累积的技术债务——不安全代码、未解决的Bug、过时软件——价值达数十亿美元。


二、行动:20小时 vs 6.5年

2.1 扫描规模与效率对比

指标 Claude Code方案 传统方式估算
扫描代码量 4.66亿行
耗时 20小时 约6.5年
Agent数量 约50个(并行自主运行) 人力团队

2.2 两阶段扫描流程

  1. 规则引擎阶段:扫描每个仓库,标记已知漏洞模式
  2. 人工可验证阶段:对标记进行审查,引用精确的文件名和行号,供开发人员核实

该方案覆盖了艾伯塔省拥有的每一个仓库,识别出传统自动化工具遗漏的问题。


三、不只是发现——还能修复

3.1 自动化修复链路

当扫描发现漏洞时,Claude Code能够:

  • 生成修复补丁
  • 自动测试补丁安全性
  • 构建部署

若系统缺乏自动化测试,Claude会先编写测试代码。

3.2 遗留系统重构

对于过于陈旧或复杂的代码,Claude直接以现代语言重写。典型案例:

  • 补贴计划门户:原版用Java手写,约25年前开发,首次构建耗时5个月;使用Claude重构仅需 4–5天

所有补丁在上线前均经过艾伯塔省工程师审核批准。

3.3 持续安全审查机制

艾伯塔省构建了专门的Claude审查Agent,嵌入开发全流程:

Agent类型 职责
"红队"Agent 从外部探测应用,模拟攻击者映射漏洞利用路径
"蓝队"Agent 依据国际安全标准评估应用防御能力,编写修复计划并指向具体文件
质量检查Agent 检查代码质量和对外文档的清晰度

每次扫描检查约 95项 安全控制点。这些Agent基于 Claude Agent SDK 构建。


四、beyond the code:AI人才培养

艾伯塔省同时通过 Alberta AI Academy 开展AI能力普及:

  • 数千名政府员工已参与培训
  • 超过 10,000名 公众成员使用平台学习AI技能
  • 目标是将该模式推广至所有需要的省级部门

五、下一步计划

  1. 遗留应用整合:某部门有185个在生产环境中运行的遗留应用,计划将其整合为 16个 可复用的现代应用
  2. AI Agent扩展:从辅助编码走向由AI Agent与工程师协作构建全新软件
  3. 规模化推广:今秋启动全省范围的扩展计划

六、行业启示

6.1 可复制的路径

艾伯塔省已将技术细节以白皮书形式公开:Technical White Papers,为其他政府机构提供了可参考的实施蓝图。

6.2 知识共享

艾伯塔省将于2026年7月在埃德蒙顿举办行业日,分享实践经验。

6.3 对AI从业者的意义

  • Agent并行化的价值已被验证:50个Agent协同工作大幅压缩了审计周期
  • 两阶段扫描(规则引擎 → 可验证引用)是平衡效率与安全的关键设计
  • 修复闭环(扫描→修复→测试→审核)使AI从"发现问题"走向"解决问题"
  • 持续集成:将安全审查嵌入CI/CD流程,而非一次性审计

参考资料