Η Anthropic κυκλοφόρησε το OSS Scanner, μια δωρεάν υπηρεσία επιλογής που χρησιμοποιεί τα ισχυρότερα μοντέλα τεχνητής νοημοσύνης της εταιρείας - συμπεριλαμβανομένου του Claude Mythos - για να σαρώνει περιοδικά κατάλληλα έργα ανοιχτού κώδικα για ευπάθειες ασφαλείας και να παραδίδει πλήρεις αναφορές σφαλμάτων που δημιουργούνται από μοντέλα απευθείας στους συντηρητές.
Η υπηρεσία, που ανακοινώθηκε την Τετάρτη σε μια ανάρτηση ιστολογίου της εταιρείας, είναι το προϊόν μιας ήρεμης αλλαγής στο έργο ασφάλειας της Anthropic: τα μοντέλα της βρίσκουν πρόσφατα ευπάθειες πιο γρήγορα από ό,τι μπορεί να τις επαληθεύσει η ίδια η ομάδα ασφαλείας της Anthropic. Για τους προγραμματιστές που παρακολουθούν τα εργαλεία που αναδιαμορφώνουν την ασφάλεια λογισμικού, η κυκλοφορία είναι μια σημαντική στιγμή για την κάλυψη των [εξελίξεων AI] (https://aibuzzwire.news) σε υποδομές ανοιχτού κώδικα.
Από το Project Glasswing σε μια δημόσια υπηρεσία
Το OSS Scanner ενημερώνεται από την εμπειρία της Anthropic χρησιμοποιώντας τον Claude για να κυνηγήσει τρωτά σημεία κατά τη διάρκεια του Project Glasswing, της προσπάθειας εσωτερικής ανακάλυψης ευπάθειας της εταιρείας. Οι αριθμοί από αυτό το έργο εξηγούν γιατί η Anthropic ανοίγει τον αγωγό στο κοινό.
Τους τελευταίους έξι μήνες, η Anthropic λέει ότι τα τελευταία μοντέλα της παρουσίασαν περισσότερες από 29.000 υποψήφιες ευπάθειες σε μερικά από τα πιο σημαντικά έργα λογισμικού στον κόσμο — αλλά η εταιρεία μπόρεσε να ελέγξει και να διαγράψει χειροκίνητα μόνο περίπου 6.000 από αυτά. Η ανθρώπινη ικανότητα επικύρωσης, όχι η ικανότητα μοντέλου, έχει γίνει το σημείο συμφόρησης.
Η πλευρά της ζήτησης λέει μια παρόμοια ιστορία. Η Anthropic αναφέρει ότι οι συντηρητές που λαμβάνουν τις πρώτες αναφορές της ζητούν όλο και περισσότερο ό,τι έχει η εταιρεία: σχεδόν 5.000 αναφορές έχουν ήδη σταλεί απευθείας σε συντηρητές που ζήτησαν μαζικές υποβολές μη επαληθευμένων ευρημάτων, συμπεριλαμβανομένων των ενημερώσεων κώδικα.
Το πλαίσιο των δυνατοτήτων είναι έντονο. Στο CyberGym, ένα ακαδημαϊκό σημείο αναφοράς για την εύρεση τρωτών σημείων, τα μεγάλα γλωσσικά μοντέλα έχουν μετατραπεί από την εύρεση κάτω του 20 τοις εκατό των τρωτών σημείων στις αρχές του περασμένου έτους σε περισσότερο από το 85 τοις εκατό φέτος, σύμφωνα με το Anthropic - ένα άλμα που έχει μετατρέψει τις αναφορές σφαλμάτων AI από θόρυβο σε ευρήματα με δυνατότητα δράσης.
Πώς διατηρήθηκαν οι αριθμοί στις δοκιμές
Πριν από την εκτόξευση, η Anthropic επικύρωσε τον αγωγό με δεκάδες έργα ανοιχτού κώδικα, παράγοντας εκατοντάδες αναφορές σφαλμάτων — συμπεριλαμβανομένων ευπαθειών που η εταιρεία λέει ότι θα μπορούσαν να συνδεθούν σε μη επικυρωμένα απομακρυσμένα exploits εκτέλεσης κώδικα.
Το πιο χαρακτηριστικό τεστ αφορούσε εξωτερικό έλεγχο. Η Anthropic ζήτησε από τους ειδικούς ελεγκτές διείσδυσης που εξετάζουν τα ευρήματα της συντονισμένης αποκάλυψης ευπάθειας (CVD) να εξετάσουν 97 κρίσιμα και υψηλής σοβαρότητας ευρήματα από το σαρωτή, που προέρχονται από 48 έργα. Από αυτούς, το 85 - το 88 τοις εκατό - ανταποκρίθηκε στον πήχη για τη διαδικασία CVD της Anthropic. Από τα υπόλοιπα 12, τα 11 ήταν πραγματικά αλλά διπλά γνωστά ζητήματα ή άλλα ευρήματα από την ίδια σάρωση. Μόνο ένα ήταν εντελώς ψευδώς θετικό.
Κάθε αναφορά, λέει η εταιρεία, περιέχει έναν αυτόνομο αναπαραγωγό και μια εξήγηση της ευπάθειας, συμπεριλαμβανομένης μιας διχοτόμησης για να προσδιοριστεί πότε παρουσιάστηκε το ελάττωμα.
Το Trade-Off: Ταχύτητα πέρα από τη βεβαιότητα
Η κεντρική απόφαση σχεδιασμού του OSS Scanner είναι επίσης ο μεγαλύτερος κίνδυνος: οι αναφορές δημιουργούνται πλήρως από μοντέλα, χωρίς ανθρώπινη εξέταση ή διαλογή. Η Anthropic είναι ξεκάθαρη ότι αυτό επιτρέπει ταχύτερη και συχνότερη σάρωση, αλλά και ότι ορισμένες αναφορές θα είναι εσφαλμένες ή μη έγκυρες.
Η εταιρεία ορίζει τον συμβιβασμό ως ανταποκρινόμενο στη ζήτηση των συντηρητών. Δεδομένου ότι τα exploits μπορούν πλέον να αναπτυχθούν μέσα σε λίγα λεπτά, τα έργα προτιμούν όλο και περισσότερο να λαμβάνουν κάθε μη επαληθευμένο εύρημα αμέσως - με προτεινόμενα patches - παρά να περιμένουν τον ανθρώπινο έλεγχο. Εμπνευσμένο από το OSS-Fuzz της Google, το οποίο έχει σαρώσει λογισμικό ανοιχτού κώδικα με fuzzers για χρόνια, το OSS Scanner εφαρμόζει την ίδια λογική στην ανάλυση κώδικα που βασίζεται στο AI.
Τα έργα που προτιμούν τον παραδοσιακό χειρισμό δεν παραλείπονται: Η Anthropic λέει ότι θα συνεχίσει να αποκαλύπτει με μη αυτόματο τρόπο αναφορές ευπάθειας επαληθευμένες από τον άνθρωπο μέσω της υπάρχουσας διαδικασίας CVD, ειδικά για έργα που δεν διαθέτουν πόρους για τη διαλογή των ίδιων των αναφορών. Ένα προαιρετικό fast-track είναι διαθέσιμο για όσους θέλουν ακατέργαστα ευρήματα αμέσως μόλις δημιουργηθούν.
Ποιος μπορεί να εγγραφεί — και τι άλλο ανακοίνωσε η Anthropic
Οι βασικοί συντηρητές των επιλέξιμων έργων μπορούν να εγγραφούν υποβάλλοντας ένα αίτημα έλξης σε ένα αποθετήριο GitHub ακολουθώντας ένα τυπικό πρότυπο έργου. Η επιλεξιμότητα αντικατοπτρίζει τα κριτήρια OSS-Fuzz: τα έργα πρέπει να έχουν κρίσιμο αντίκτυπο στην υποδομή και την ασφάλεια των χρηστών, με τις εισαγωγές να αποφασίζονται κατά περίπτωση.
Ο σαρωτής έρχεται μαζί με ένα ευρύτερο σύνολο πρωτοβουλιών ασφάλειας Anthropic. Το πρόγραμμα Cyber Verification Program της εταιρείας παρέχει προηγμένες δυνατότητες στον κυβερνοχώρο και μειωμένους ταξινομητές αποκλεισμού στους κατάλληλους επαγγελματίες ασφαλείας — ένα πρόγραμμα Anthropic που επεκτάθηκε νωρίτερα αυτή την εβδομάδα με τρία επίπεδα πρόσβασης Claude για ομάδες ασφαλείας. Μια ξεχωριστή προσπάθεια Claude for OSS παρέχει δωρεάν συνδρομές Claude Max 20x για να βοηθήσει τους συντηρητές να αποκαταστήσουν τα τρωτά σημεία και να βελτιώσουν τα έργα τους. Η SiliconANGLE ανέφερε επίσης ένα νέο πρόγραμμα Anthropic που επικεντρώθηκε στην προστασία των ζωτικών υποδομών, πλαισιώνοντας τις ανακοινώσεις της εβδομάδας ως μια συντονισμένη ώθηση στην αμυντική ασφάλεια στον κυβερνοχώρο.
Τι σημαίνει για την ασφάλεια ανοιχτού κώδικα
Εάν το OSS Scanner λειτουργεί όπως διαφημίζεται, σηματοδοτεί μια δομική αλλαγή στην ασφάλεια ανοιχτού κώδικα: η τεχνητή νοημοσύνη εντοπίζει τα σφάλματα και οι άνθρωποι μεταβαίνουν από το κυνήγι στην επαλήθευση. Αυτή η μετατόπιση μεταφέρει πραγματικό βάρος στους συντηρητές, οι οποίοι πρέπει να διαλογίσουν τις αναφορές που δημιουργούνται από μηχανή - ορισμένες από αυτές είναι λάθος - ενώ αποφασίζουν αν θα εμπιστευτούν τις αυτοματοποιημένες ενημερώσεις κώδικα.
Το ποσοστό επικύρωσης 88 τοις εκατό υποδηλώνει ότι η αναλογία σήματος προς θόρυβο είναι πλέον αρκετά καλή ώστε να αξίζει τον χρόνο ενός συντηρητή, τουλάχιστον για έργα υποδομής ζωτικής σημασίας. Το αν συμφωνεί το ευρύτερο οικοσύστημα θα εμφανιστεί στους αριθμούς εγγραφών — και στον αριθμό των εγγεγραμμένων έργων αθόρυβα να εξαιρεθούν μετά την πρώτη πλημμύρα αναφορών τους.
---
Μείνετε μπροστά από την τεχνητή νοημοσύνηΛάβετε τα τελευταία νέα, αναλύσεις και ανακαλύψεις AI — όλα σε ένα μέρος.
Διαβάστε περισσότερα νέα AI →