Anthropic OSS Scanner চালু করেছে, একটি বিনামূল্যের অপ্ট-ইন পরিষেবা যা কোম্পানির শক্তিশালী AI মডেলগুলি ব্যবহার করে — Claude Mythos- সহ — পর্যায়ক্রমে নিরাপত্তা দুর্বলতার জন্য যোগ্য ওপেন-সোর্স প্রকল্পগুলি স্ক্যান করতে এবং সম্পূর্ণরূপে মডেল-জেনারেট করা বাগ রিপোর্ট সরাসরি রক্ষণাবেক্ষণকারীদের কাছে পৌঁছে দিতে।
বুধবার একটি কোম্পানির ব্লগ পোস্টে ঘোষিত এই পরিষেবাটি অ্যানথ্রপিকের নিরাপত্তা কাজের একটি শান্ত পরিবর্তনের পণ্য: এর মডেলগুলি সম্প্রতি অ্যানথ্রপিকের নিজস্ব নিরাপত্তা দল তাদের যাচাই করতে পারে তার চেয়ে দ্রুত দুর্বলতা খুঁজে পেয়েছে৷ সফ্টওয়্যার সিকিউরিটি রিশেপিং টুলস ট্র্যাকিং ডেভেলপারদের জন্য, ওপেন সোর্স পরিকাঠামোতে আমাদের AI ডেভেলপমেন্ট কভারেজের জন্য লঞ্চ একটি গুরুত্বপূর্ণ মুহূর্ত।
প্রজেক্ট গ্লাসউইং থেকে পাবলিক সার্ভিসে
কোম্পানির অভ্যন্তরীণ দুর্বলতা আবিষ্কারের প্রজেক্ট গ্লাসউইং-এর সময় দুর্বলতা খুঁজে বের করতে ক্লড ব্যবহার করে অ্যানথ্রপিকের অভিজ্ঞতার মাধ্যমে OSS স্ক্যানারকে জানানো হয়। সেই কাজের সংখ্যাগুলি ব্যাখ্যা করে যে কেন অ্যানথ্রোপিক জনসাধারণের জন্য পাইপলাইন খুলছে৷
গত ছয় মাসে, অ্যানথ্রপিক বলেছে যে তার সর্বশেষ মডেলগুলি বিশ্বের সবচেয়ে গুরুত্বপূর্ণ সফ্টওয়্যার প্রকল্পগুলির মধ্যে 29,000 টিরও বেশি প্রার্থীর দুর্বলতা প্রকাশ করেছে - তবে সংস্থাটি তাদের মধ্যে প্রায় 6,000 টিকে ম্যানুয়ালি পর্যালোচনা এবং ট্রাইজ করতে সক্ষম হয়েছে৷ মানুষের বৈধতা ক্ষমতা, মডেল ক্ষমতা নয়, বাধা হয়ে দাঁড়িয়েছে।
চাহিদার দিকটি একই রকম গল্প বলে। নৃতাত্ত্বিক রিপোর্ট যে রক্ষণাবেক্ষণকারীরা যারা এটির প্রথম প্রতিবেদনগুলি গ্রহণ করে তারা ক্রমবর্ধমানভাবে কোম্পানির কাছে থাকা সমস্ত কিছুর জন্য জিজ্ঞাসা করে: প্রায় 5,000টি প্রতিবেদন ইতিমধ্যেই রক্ষণাবেক্ষণকারীদের কাছে সরাসরি পাঠানো হয়েছে যারা অযাচাইকৃত ফলাফলগুলির বাল্ক জমা দেওয়ার অনুরোধ করেছিলেন, প্যাচগুলি অন্তর্ভুক্ত।
সামর্থ্যের প্রেক্ষাপট খুবই কঠিন। সাইবারজিমে, একটি একাডেমিক দুর্বলতা-অনুসন্ধানের বেঞ্চমার্ক, বৃহৎ ভাষার মডেলগুলি গত বছরের শুরুতে 20 শতাংশের কম দুর্বলতা খুঁজে পাওয়া থেকে এই বছর 85 শতাংশের বেশি হয়েছে, অ্যানথ্রোপিক অনুসারে - একটি লাফ যা এআই বাগ রিপোর্টগুলিকে গোলমাল থেকে কার্যকরী অনুসন্ধানে রূপান্তরিত করেছে৷
পরীক্ষায় যেভাবে সংখ্যা রাখা হয়
লঞ্চ করার আগে, অ্যানথ্রপিক কয়েক ডজন ওপেন-সোর্স প্রকল্পের সাথে পাইপলাইনটি যাচাই করেছে, শত শত বাগ রিপোর্ট তৈরি করেছে — যার মধ্যে দুর্বলতা রয়েছে যা কোম্পানি বলেছে যে অননুমোদিত রিমোট কোড এক্সিকিউশন শোষণে শৃঙ্খলিত হতে পারে।
বাইরের স্ক্রুটিনি জড়িত সবচেয়ে বলার পরীক্ষা. অ্যানথ্রোপিক বিশেষজ্ঞ অনুপ্রবেশ পরীক্ষকদের জিজ্ঞাসা করেছে যারা এর সমন্বিত দুর্বলতা প্রকাশ (সিভিডি) ফলাফলগুলি পর্যালোচনা করেছে স্ক্যানার থেকে 97টি সমালোচনামূলক এবং উচ্চ-তীব্রতার ফলাফলগুলি পরীক্ষা করতে, যা 48টি প্রকল্প থেকে নেওয়া হয়েছে। এর মধ্যে, 85 - 88 শতাংশ - অ্যানথ্রপিকের সিভিডি প্রক্রিয়ার জন্য বার পূরণ করেছে। বাকি 12টির মধ্যে 11টি আসল কিন্তু সদৃশ পরিচিত সমস্যা বা একই স্ক্যান থেকে পাওয়া অন্যান্য ফলাফল। শুধুমাত্র একটি সম্পূর্ণ মিথ্যা ইতিবাচক ছিল.
প্রতিটি প্রতিবেদনে, কোম্পানি বলছে, একটি স্বয়ংসম্পূর্ণ পুনরুত্পাদক এবং দুর্বলতার একটি ব্যাখ্যা রয়েছে, যার মধ্যে ত্রুটিটি কখন প্রবর্তিত হয়েছিল তা নির্ধারণ করার জন্য একটি দ্বিখণ্ডন সহ।
বাণিজ্য বন্ধ: নিশ্চিততার উপর গতি
ওএসএস স্ক্যানারের কেন্দ্রীয় নকশার সিদ্ধান্তটিও এটির সবচেয়ে বড় ঝুঁকি: প্রতিবেদনগুলি সম্পূর্ণরূপে মডেল-উত্পন্ন, কোনও মানবিক পর্যালোচনা বা ট্রাইজ নেই। নৃতাত্ত্বিক স্পষ্ট যে এটি দ্রুত, আরো ঘন ঘন স্ক্যানিং সক্ষম করে, কিন্তু কিছু রিপোর্ট ভুল বা অবৈধ হবে।
কোম্পানি রক্ষণাবেক্ষণকারীর চাহিদার প্রতি প্রতিক্রিয়াশীল হিসাবে ট্রেড-অফ ফ্রেম করে। যেহেতু শোষণগুলি এখন কয়েক মিনিটের মধ্যে বিকাশ করা যেতে পারে, তাই প্রকল্পগুলি ক্রমবর্ধমানভাবে প্রতিটি অযাচাই করা অনুসন্ধান অবিলম্বে গ্রহণ করতে পছন্দ করে — প্রস্তাবিত প্যাচ সংযুক্ত করা — মানব যাচাইয়ের জন্য অপেক্ষা করে৷ Google-এর OSS-Fuzz দ্বারা অনুপ্রাণিত হয়ে, যা বছরের পর বছর ধরে fuzzers সহ ওপেন-সোর্স সফ্টওয়্যার স্ক্যান করেছে, OSS স্ক্যানার AI-চালিত কোড বিশ্লেষণে একই যুক্তি প্রয়োগ করে।
প্রথাগত হ্যান্ডলিং পছন্দ করে এমন প্রকল্পগুলি বাদ দেওয়া হয় না: অ্যানথ্রপিক বলে যে এটি তার বিদ্যমান সিভিডি প্রক্রিয়ার মাধ্যমে মানব-প্রত্যাশিত দুর্বলতার প্রতিবেদনগুলি ম্যানুয়ালি প্রকাশ করা অব্যাহত রাখবে, বিশেষ করে এমন প্রকল্পগুলির জন্য যা সংস্থান ছাড়াই নিজস্ব প্রতিবেদনগুলি ট্রাইজ করে। একটি ঐচ্ছিক ফাস্ট-ট্র্যাক তাদের জন্য উপলব্ধ যারা কাঁচা ফলাফলগুলি তৈরি হওয়ার সাথে সাথেই চান৷
কে নথিভুক্ত করতে পারে — এবং অন্য কী অ্যানথ্রোপিক ঘোষণা করেছে
যোগ্য প্রকল্পগুলির মূল রক্ষণাবেক্ষণকারীরা একটি স্ট্যান্ডার্ড প্রকল্প টেমপ্লেট অনুসরণ করে একটি GitHub সংগ্রহস্থলে একটি পুল অনুরোধ জমা দিয়ে নথিভুক্ত করতে পারেন। যোগ্যতা ওএসএস-ফাজ মানদণ্ডকে মিরর করে: প্রকল্পগুলির পরিকাঠামো এবং ব্যবহারকারীর নিরাপত্তার উপর একটি গুরুত্বপূর্ণ প্রভাব থাকা উচিত, ভর্তির ক্ষেত্রে ক্ষেত্রে সিদ্ধান্ত নেওয়া হয়।
স্ক্যানারটি নৃতাত্ত্বিক নিরাপত্তা উদ্যোগের একটি বিস্তৃত সেটের পাশাপাশি আসে। কোম্পানির সাইবার ভেরিফিকেশন প্রোগ্রাম উন্নত সাইবার সক্ষমতা তৈরি করে এবং যোগ্য নিরাপত্তা পেশাদারদের জন্য ব্লকিং ক্লাসিফায়ারগুলি উপলব্ধ করে — একটি প্রোগ্রাম অ্যানথ্রপিক এই সপ্তাহের শুরুতে নিরাপত্তা দলের জন্য তিনটি স্তরের ক্লাউড অ্যাক্সেস সহ প্রসারিত হয়েছে। OSS প্রচেষ্টার জন্য একটি পৃথক ক্লড বিনামূল্যে ক্লাউড ম্যাক্স 20x সাবস্ক্রিপশন প্রদান করে যাতে রক্ষণাবেক্ষণকারীদের দুর্বলতা দূর করতে এবং তাদের প্রকল্পগুলি উন্নত করতে সহায়তা করে। সিলিকনএঙ্গল একটি নতুন নৃতাত্ত্বিক প্রোগ্রামেরও রিপোর্ট করেছে যা সমালোচনামূলক অবকাঠামো রক্ষার উপর দৃষ্টি নিবদ্ধ করে, প্রতিরক্ষামূলক সাইবার নিরাপত্তায় সমন্বিত ধাক্কা হিসাবে সপ্তাহের ঘোষণাগুলিকে ফ্রেম করে।
ওপেন সোর্স সিকিউরিটির জন্য এর অর্থ কী
যদি ওএসএস স্ক্যানার বিজ্ঞাপনের মতো কাজ করে, তবে এটি ওপেন-সোর্স সুরক্ষায় একটি কাঠামোগত পরিবর্তন চিহ্নিত করে: এআই বাগগুলি খুঁজে পায় এবং মানুষ শিকার থেকে যাচাইকরণে স্থানান্তরিত হয়। এই স্থানান্তরটি রক্ষণাবেক্ষণকারীদের উপর আসল বোঝা নিয়ে যায়, যাদের অবশ্যই মেশিন-জেনারেটেড রিপোর্টগুলিকে ট্রাইজ করতে হবে — তাদের মধ্যে কিছু ভুল — স্বয়ংক্রিয় প্যাচগুলিতে বিশ্বাস করবেন কিনা তা সিদ্ধান্ত নেওয়ার সময়।
88 শতাংশ বৈধতা হার প্রস্তাব করে যে সংকেত-থেকে-শব্দ অনুপাত এখন রক্ষণাবেক্ষণকারীর সময়ের জন্য যথেষ্ট ভাল, অন্তত সমালোচনামূলক অবকাঠামো প্রকল্পগুলির জন্য। বৃহত্তর ইকোসিস্টেম সম্মত কিনা তা তালিকাভুক্তির সংখ্যাগুলিতে প্রদর্শিত হবে - এবং কতগুলি নথিভুক্ত প্রকল্পগুলি তাদের প্রতিবেদনের প্রথম বন্যার পরে শান্তভাবে অপ্ট আউট করে৷
---
এআই থেকে এগিয়ে থাকুনসর্বশেষ AI খবর, বিশ্লেষণ এবং সাফল্য পান — সব এক জায়গায়।
আরও এআই খবর পড়ুন →