Компания Anthropic запустила OSS Scanner — бесплатный сервис для поиска уязвимостей в программном обеспечении с открытым исходным кодом. Проекты, которые добровольно присоединятся к программе, смогут получать периодические проверки с помощью самых мощных моделей компании, в частности Claude Mythos.
Сервис создали на основе опыта использования ИИ для поиска уязвимостей в рамках проекта Project Glasswing. В отличие от корпоративного продукта Claude Security, OSS Scanner ориентирован на поддержку разработчиков открытого ПО и будет предоставлять аудиты бесплатно, говорится в заявлении.
Сканер выявил тысячи потенциальных уязвимостей
По данным Anthropic, в течение последних шести месяцев компания использовала свои новейшие модели для проверки некоторых из самых важных программных проектов. За это время ИИ выявил более 29 000 потенциальных уязвимостей, но специалисты смогли вручную проверить и определить приоритетность лишь около 6000 из них.
Компания также сообщила, что разработчики открытого ПО все чаще просят передавать им все найденные проблемы, даже если их еще не проверили специалисты. На момент объявления Anthropic отправила мейнтейнерам почти 5000 таких отчетов с предложенными исправлениями.
Новый сервис должен ускорить этот процесс. Отчеты OSS Scanner будут генерироваться автоматически, без человеческой проверки, что позволит чаще сканировать проекты. В то же время Anthropic предупреждает, что результаты могут содержать ложноположительные срабатывания, дубликаты или неправильную оценку серьезности проблемы.
Перед запуском Anthropic протестировала сканер на десятках проектов с открытым кодом. Первоначальные результаты содержали сотни сообщений об ошибках, в частности несколько случаев, когда уязвимости удалось объединить в цепочки для удаленного выполнения кода без аутентификации (RCE).
Для дополнительной проверки специалисты по тестированию на проникновение проанализировали 97 критических и высокорисковых находок в 48 проектах. Из них 85, или 88%, соответствовали требованиям качества процесса скоординированного раскрытия уязвимостей (CVD).
Еще 11 находок оказались реальными ошибками, но дублировали уже известные проблемы или другие результаты сканирования. Лишь одна находка была ложноположительной.
В то же время некоторые мейнтейнеры отметили, что сканер может завышать оценки серьезности или неправильно интерпретировать модель угроз конкретного проекта. Anthropic заявила, что продолжит совершенствовать систему на основе отзывов разработчиков и улучшения моделей.
Отчеты будут содержать код для воспроизведения ошибки, объяснение уязвимости, информацию о том, когда она могла появиться в коде, а также предложенный вариант исправления, если он доступен.
Как присоединиться к OSS Scanner?
Подать заявку могут мейнтейнеры соответствующих проектов. Для этого нужно создать запрос в GitHub-репозитории сервиса, соблюдая стандартный шаблон и дополнительные инструкции.
Anthropic будет отбирать проекты индивидуально по критериям, подобным тем, которые использует OSS-Fuzz. Основное требование — значительное влияние проекта на инфраструктуру и безопасность пользователей.Н
Напомним, ранее мы сообщали, что Broadcom предоставит Anthropic до $42 млрд на финансирование ИИ-инфраструктуры.
Будь в курсе! Подписывайся на Телеграм.
Подписывайтесь на страницы новостей криптовалют -












