Anthropic запускает бесплатный сканер уязвимостей для open source на базе ИИ

Anthropic анонсировала запуск OSS Scanner — нового опционального сервиса для сканирования уязвимостей в проектах с открытым исходным кодом. Сервис использует передовые языковые модели, включая Claude Mythos, и предлагает бесплатные периодические проверки безопасности для участников.
Компания отмечает резкий прогресс ИИ в обнаружении уязвимостей: по данным бенчмарка CyberGym, эффективность LLM выросла с менее 20% в начале прошлого года до более 85% в текущем. В рамках Project Glasswing Anthropic выявила свыше 29 тысяч потенциальных уязвимостей в популярных open source-проектах, однако смогла вручную проверить лишь около 6 тысяч из них.
OSS Scanner генерирует отчёты полностью автоматически, без предварительной модерации, что позволяет ускорить процесс, но может привести к появлению ложных срабатываний. Каждый отчёт содержит воспроизводимый пример, описание уязвимости с указанием момента её появления в коде и предлагаемый патч, если он доступен.
В ходе тестирования OSS Scanner выявил несколько критических багов, включая цепочки, ведущие к удалённому выполнению кода без аутентификации. Отзывы разработчиков PostgreSQL, OpenSSL, wolfSSL, HotCRP и curl подтверждают высокое качество и полезность получаемых отчётов.
Для участия в OSS Scanner проекты должны соответствовать критериям, схожим с требованиями Google OSS-Fuzz, ориентированным на критически важное ПО с влиянием на инфраструктуру и безопасность пользователей. Заявки принимаются через GitHub.
Anthropic продолжит публиковать проверенные вручную отчёты через существующий процесс координированного раскрытия уязвимостей (CVD), но OSS Scanner открывает путь к более оперативному информированию команд разработчиков.
По данным anthropic.com.
