أطلقت Anthropic OSS Scanner، وهي خدمة اشتراك مجانية تستخدم أقوى نماذج الذكاء الاصطناعي للشركة - بما في ذلك Claude Mythos - لإجراء فحص دوري للمشاريع مفتوحة المصدر المؤهلة بحثًا عن الثغرات الأمنية وتقديم تقارير الأخطاء التي تم إنشاؤها بشكل كامل إلى المشرفين مباشرةً.

الخدمة، التي تم الإعلان عنها يوم الأربعاء في منشور على مدونة الشركة، هي نتاج تحول هادئ في العمل الأمني ​​لشركة Anthropic: فقد تمكنت نماذجها مؤخرًا من اكتشاف نقاط الضعف بشكل أسرع من قدرة فريق الأمان الخاص بشركة Anthropic على التحقق منها. بالنسبة للمطورين الذين يتتبعون الأدوات التي تعيد تشكيل أمان البرامج، يعد الإطلاق لحظة مهمة لتغطيتنا لتطورات الذكاء الاصطناعي في البنية التحتية مفتوحة المصدر.

من مشروع Glasswing إلى الخدمة العامة

يعتمد OSS Scanner على تجربة Anthropic في استخدام Claude للبحث عن الثغرات الأمنية أثناء مشروع Glasswing، وهو جهد الشركة الداخلي لاكتشاف الثغرات الأمنية. تشرح الأرقام الواردة في هذا العمل سبب قيام شركة Anthropic بفتح خط الأنابيب أمام الجمهور.

على مدار الأشهر الستة الماضية، تقول Anthropic أن أحدث نماذجها أظهرت أكثر من 29000 نقطة ضعف محتملة في بعض أهم مشاريع البرمجيات في العالم - لكن الشركة لم تتمكن إلا من مراجعة وفرز حوالي 6000 منها يدويًا. لقد أصبحت القدرة البشرية على التحقق من الصحة، وليس القدرة النموذجية، هي عنق الزجاجة.

ويحكي جانب الطلب قصة مماثلة. تشير التقارير الإنسانية إلى أن المشرفين الذين يتلقون تقاريرها الأولى يطلبون بشكل متزايد كل ما لدى الشركة: تم بالفعل إرسال ما يقرب من 5000 تقرير مباشرة إلى المشرفين الذين طلبوا تقديمات مجمعة للنتائج التي لم يتم التحقق منها، بما في ذلك التصحيحات.

سياق القدرة صارخ. في CyberGym، وهو معيار أكاديمي لاكتشاف الثغرات، انتقلت النماذج اللغوية الكبيرة من العثور على أقل من 20% من الثغرات الأمنية في بداية العام الماضي إلى أكثر من 85% هذا العام، وفقًا لشركة Anthropic - وهي قفزة حولت تقارير أخطاء الذكاء الاصطناعي من مجرد تشويش إلى نتائج قابلة للتنفيذ.

كيف صمدت الأرقام في الاختبار

قبل الإطلاق، قامت Anthropic بالتحقق من صحة خط الأنابيب من خلال العشرات من المشاريع مفتوحة المصدر، وأنتجت المئات من تقارير الأخطاء - بما في ذلك الثغرات الأمنية التي تقول الشركة إنها يمكن أن تكون متسلسلة في عمليات استغلال تنفيذ تعليمات برمجية عن بعد غير مصادق عليها.

الاختبار الأكثر دلالة يتعلق بالتدقيق الخارجي. طلبت Anthropic من خبراء اختبار الاختراق الذين قاموا بمراجعة نتائج الكشف المنسق عن نقاط الضعف (CVD) فحص 97 نتيجة حرجة وعالية الخطورة من الماسح الضوئي، مستمدة من 48 مشروعًا. من بين هؤلاء، 85 - 88 بالمائة - استوفوا معايير عملية الأمراض القلبية الوعائية في Anthropic. ومن بين الـ 12 المتبقية، كانت 11 مشكلة حقيقية ولكنها مكررة أو مشكلات معروفة أو نتائج أخرى من نفس الفحص. واحد فقط كان إيجابيا كاذبا تماما.

وتقول الشركة إن كل تقرير يحتوي على أداة إعادة إنتاج قائمة بذاتها وشرح للثغرة الأمنية، بما في ذلك قسم لتحديد وقت ظهور الخلل.

المقايضة: السرعة فوق اليقين

يعد قرار التصميم المركزي لـ OSS Scanner أيضًا أكبر المخاطر: حيث يتم إنشاء التقارير بشكل نموذجي بالكامل، دون أي مراجعة بشرية أو فرز. إن Anthropic صريحة في أن هذا يتيح إجراء فحص أسرع وأكثر تكرارًا، ولكن أيضًا بعض التقارير ستكون غير صحيحة أو غير صالحة.

تقوم الشركة بتأطير المقايضة على أنها تستجيب لطلب المشرف. وبما أنه يمكن الآن تطوير برمجيات إكسبلويت في دقائق، فإن المشاريع تفضل بشكل متزايد تلقي كل النتائج التي لم يتم التحقق منها على الفور - مع إرفاق التصحيحات المقترحة - بدلاً من انتظار الفحص البشري. مستوحى من OSS-Fuzz من Google، الذي قام بفحص البرامج مفتوحة المصدر باستخدام أجهزة غامضة لسنوات، يطبق OSS Scanner نفس المنطق على تحليل التعليمات البرمجية المستندة إلى الذكاء الاصطناعي.

لا يتم استبعاد المشاريع التي تفضل المعالجة التقليدية: تقول شركة Anthropic إنها ستواصل الكشف يدويًا عن تقارير الضعف التي تم التحقق منها بواسطة الإنسان من خلال عملية أمراض القلب والأوعية الدموية الحالية، خاصة بالنسبة للمشاريع التي لا تملك الموارد اللازمة لفرز التقارير بنفسها. يتوفر مسار سريع اختياري لأولئك الذين يريدون النتائج الأولية بمجرد إنشائها.

من يمكنه التسجيل – وما الذي أعلنته الأنثروبيات أيضًا

يمكن للمشرفين الأساسيين على المشاريع المؤهلة التسجيل عن طريق إرسال طلب سحب إلى مستودع GitHub باتباع قالب مشروع قياسي. تعكس الأهلية معايير OSS-Fuzz: يجب أن يكون للمشاريع تأثير حاسم على البنية التحتية وأمن المستخدم، مع تحديد القبول لكل حالة على حدة.

يصل الماسح الضوئي جنبًا إلى جنب مع مجموعة أوسع من المبادرات الأمنية الإنسانية. يتيح برنامج التحقق السيبراني الخاص بالشركة إمكانات إلكترونية متقدمة ومصنفات حجب مخفضة متاحة لأخصائيي الأمن المؤهلين - وهو برنامج Anthropic تم توسيعه في وقت سابق من هذا الأسبوع مع ثلاثة مستويات من وصول Claude لفرق الأمن. توفر جهود Claude for OSS المنفصلة اشتراكات Claude Max 20x مجانية لمساعدة المشرفين على معالجة نقاط الضعف وتحسين مشاريعهم. أبلغت SiliconANGLE أيضًا عن برنامج إنساني جديد يركز على حماية البنية التحتية الحيوية، وتأطير إعلانات الأسبوع كدفعة منسقة نحو الأمن السيبراني الدفاعي.

ماذا يعني بالنسبة للأمن مفتوح المصدر

إذا عمل برنامج OSS Scanner كما هو معلن عنه، فإنه يمثل تحولًا هيكليًا في أمان المصادر المفتوحة: حيث يعثر الذكاء الاصطناعي على الأخطاء، ويتحول البشر من الصيد إلى التحقق. يؤدي هذا التحول إلى نقل العبء الحقيقي إلى المشرفين، الذين يجب عليهم فرز التقارير التي يتم إنشاؤها بواسطة الآلة - وبعضها خاطئ - بينما يقررون ما إذا كانوا سيثقون في التصحيحات الآلية أم لا.

يشير معدل التحقق البالغ 88 بالمائة إلى أن نسبة الإشارة إلى الضوضاء أصبحت الآن جيدة بما يكفي لتستحق وقت المشرف، على الأقل بالنسبة لمشاريع البنية التحتية الحيوية. إن موافقة النظام البيئي الأوسع سوف تظهر في أرقام التسجيل - وفي عدد المشاريع المسجلة التي تراجعت بهدوء بعد أول سيل من التقارير.

---

ابقَ في طليعة الذكاء الاصطناعي

احصل على آخر الأخبار والتحليلات والإنجازات في مجال الذكاء الاصطناعي — كل ذلك في مكان واحد.

اقرأ المزيد من أخبار الذكاء الاصطناعي →