Alberta scande 466 miljoen regels code met Claude Code in 20 uur
In het kort
- Wat: De Canadese provincie Alberta liet ongeveer 50 Claude Code-agents parallel draaien om 466 miljoen regels code te scannen op beveiligingsproblemen. Doorlooptijd: circa 20 uur. Anthropic publiceerde de case op 6 juli 2026.
- Waarom relevant: Het laat zien dat een security-review die vroeger maanden of jaren kostte, nu een kwestie van dagen kan zijn — ook op codebases die niemand meer helemaal begrijpt.
- Wat je ermee kunt: Dezelfde techniek werkt op jouw schaal. Een oude webshop, een maatwerkpakket van een vertrokken leverancier, een verzameling scripts: je kunt in kaart brengen wat er zit, wat er misgaat en wat er gerepareerd moet worden.
Wat Alberta precies deed
Het Ministry of Technology and Innovation van Alberta beheert ongeveer 1.280 applicaties, verspreid over zo'n 3.400 code-repositories, in gebruik bij 27 ministeries. Dat is het soort landschap dat in de loop van decennia ontstaat: sommige systemen zijn nieuw, andere draaien al een kwart eeuw.
Het team zette Claude Code in — de versie van Claude die rechtstreeks in code werkt — met de modellen Claude Opus en Claude Sonnet. Ongeveer vijftig agents draaiden zelfstandig en tegelijk. Sommige daarvan waren red team: die zochten actief naar zwakke plekken, zoals een aanvaller dat zou doen. Andere waren blue team: die keken naar de verdediging, de infrastructuur en de gaten in de documentatie.
De scan verliep in twee stappen. Eerst ging er een regels-engine over elke repository heen om bekende risicopatronen te markeren. Daarna beoordeelde Claude die markeringen en noteerde per bevinding het exacte bestand en regelnummer, zodat een menselijke ontwikkelaar het kon nakijken. Elke applicatie werd getoetst aan ongeveer 95 beveiligingscontroles.
En het bleef niet bij signaleren. Waar een kwetsbaarheid werd gevonden, kon Claude Code vaak zelf een fix schrijven, die testen en bouwen. Ontbraken de tests om te bewijzen dat de reparatie veilig was, dan schreef Claude die tests eerst. Geen enkele patch ging live zonder menselijke review en goedkeuring. Dat detail is belangrijker dan het cijfer van 466 miljoen.
Het team schat dat een vergelijkbare review op de traditionele manier ongeveer 6,5 jaar zou hebben gekost. Minister Nate Glubish vatte het zo samen: "By using AI to find and fix vulnerabilities, we accomplished in hours what would have taken years traditionally." Alberta heeft de technische whitepapers bovendien openbaar gemaakt, zodat andere overheden ervan kunnen leren.
Waarom dit ook voor kleinere bedrijven telt
Je eerste reactie is misschien: leuk voor een overheid met 27 ministeries, maar ik heb één webshop en een voorraadsysteem. Toch is het interessantste aan deze case niet de omvang, maar het soort probleem dat werd opgelost.
Bijna elk MKB-bedrijf dat langer dan tien jaar bestaat, heeft software die niemand meer volledig begrijpt. De bouwer is vertrokken. Documentatie is er niet, of ze klopt niet meer. Je durft er niets aan te veranderen omdat je niet weet wat er dan omvalt. Precies dat maakte de codebase van Alberta zo lastig — en precies dat probleem bleek aanpakbaar.
De schaal verandert niets aan de methode. Waar Alberta vijftig agents parallel liet lopen, heb jij er misschien twee of drie nodig. De kosten en doorlooptijd schalen mee naar beneden. Een codebase van een paar honderdduizend regels is voor deze aanpak geen grote klus.
Alberta wist ook oude systemen opnieuw te bouwen: een 25 jaar oude Java-subsidieportal werd binnen enkele dagen gemoderniseerd, waar de oorspronkelijke bouw maanden had gekost. Voor een ondernemer die vastzit aan een leverancier omdat "niemand anders het systeem kent", is dat een reëel perspectief.
Wat je hier concreet mee kunt
Drie toepassingen die dicht bij de Alberta-aanpak liggen en haalbaar zijn voor het MKB:
- Een nulmeting op je bestaande software. Laat Claude Code je codebase doorlopen en een rapport opleveren: welke afhankelijkheden zijn verouderd, waar staan wachtwoorden of sleutels in de code, waar wordt gebruikersinvoer niet gecontroleerd. Je krijgt een lijst met bestand en regelnummer, geen vage waarschuwing.
- Documentatie terugwinnen. Alberta liet agents expliciet zoeken naar gaten in de technische documentatie. Voor jou betekent dat: een leesbare beschrijving van wat je systeem doet, zodat een nieuwe ontwikkelaar of leverancier binnen dagen in plaats van maanden productief is.
- Reparaties met tests eromheen. Het echte risico bij het repareren van oude software is dat je iets anders sloopt. De volgorde die Alberta hanteerde — eerst tests schrijven, dan repareren, dan een mens laten goedkeuren — is de reden dat het werkte.
Dat parallel draaien van meerdere agents is intussen ook buiten grote projecten normaal geworden. In Claude Code draaien subagents standaard op de achtergrond, zodat je meerdere taken tegelijk kunt laten lopen zonder telkens te wachten.
De nuance die je niet moet overslaan
Twee dingen om scherp te houden.
Ten eerste: Alberta liet elke patch door mensen beoordelen voordat hij live ging. De agents deden het speurwerk en het voorbereidende werk; het oordeel bleef bij het team. Wie dat overslaat, verruilt een beveiligingsprobleem voor een ander beveiligingsprobleem.
Ten tweede: de scan vond dingen die traditionele scanners hadden gemist, maar dat betekent niet dat hij alles vond. Een AI-review is een sterke extra laag, geen vervanging van goede toegangsrechten, back-ups en updates.
En het begint met een keuze die niets met techniek te maken heeft: welk systeem houdt jou 's nachts wakker? Begin daar, niet bij alles tegelijk.
Aan de slag
De Alberta-case is geen belofte over de toekomst — het is gepubliceerd werk, met openbare whitepapers erbij. De methode is navolgbaar en de gereedschappen zijn voor iedereen beschikbaar.
Wil je weten wat er in jouw software zit? Zoek iemand die dit vaker heeft gedaan: vind een Claude-specialist die met je meekijkt.
Liever eerst even sparren over wat er in jouw situatie realistisch is? Mail ons voor een gratis kennismaking op [email protected]. Geen verkoopgesprek, wel een eerlijk antwoord.
← Alle artikelen