Anthropic OSS Scanner را راه‌اندازی کرده است، یک سرویس انتخاب رایگان که از قوی‌ترین مدل‌های هوش مصنوعی این شرکت - از جمله Claude Mythos - برای اسکن دوره‌ای پروژه‌های منبع باز واجد شرایط برای آسیب‌پذیری‌های امنیتی استفاده می‌کند و گزارش‌های اشکال کاملاً تولید شده توسط مدل را مستقیماً به نگهبانان ارائه می‌دهد.

این سرویس که روز چهارشنبه در یک پست وبلاگ شرکت اعلام شد، محصول یک تغییر آرام در کار امنیتی Anthropic است: مدل‌های آن اخیراً آسیب‌پذیری‌ها را سریع‌تر از تیم امنیتی خود Anthropic می‌توانند آن‌ها را تأیید کنند. برای توسعه‌دهندگانی که ابزارهای تغییر شکل امنیت نرم‌افزار را دنبال می‌کنند، راه‌اندازی لحظه‌ای مهم برای پوشش [توسعه‌های هوش مصنوعی] (https://aibuzzwire.news) در زیرساخت‌های منبع باز است.

از Project Glasswing تا خدمات عمومی

OSS Scanner از تجربه Anthropic با استفاده از Claude برای شکار آسیب‌پذیری‌ها در طول Project Glasswing، تلاش‌های کشف آسیب‌پذیری داخلی شرکت مطلع شده است. اعداد حاصل از آن کار توضیح می دهد که چرا Anthropic خط لوله را به روی عموم باز می کند.

طی شش ماه گذشته، آنتروپیک می‌گوید که جدیدترین مدل‌هایش بیش از 29000 آسیب‌پذیری نامزد در برخی از مهم‌ترین پروژه‌های نرم‌افزاری جهان را نشان داده است – اما این شرکت تنها توانسته حدود 6000 مورد از آنها را به صورت دستی بررسی و تریاژ کند. ظرفیت اعتبارسنجی انسانی، نه قابلیت مدل، به گلوگاه تبدیل شده است.

طرف تقاضا داستان مشابهی را بیان می کند. Anthropic گزارش می دهد که نگهبانانی که اولین گزارش های آن را دریافت می کنند به طور فزاینده ای همه چیزهایی را که شرکت دارد درخواست می کنند: تقریباً 5000 گزارش قبلاً مستقیماً برای نگهبانانی ارسال شده است که درخواست ارسال انبوه یافته های تأیید نشده از جمله وصله ها را داشتند.

زمینه قابلیت ها مبهم است. در CyberGym، معیاری برای یافتن آسیب‌پذیری‌های آکادمیک، مدل‌های زبانی بزرگ از یافتن کمتر از 20 درصد آسیب‌پذیری‌ها در ابتدای سال گذشته به بیش از 85 درصد در سال جاری رسیده‌اند.

چگونه اعداد در تست حفظ شدند

قبل از راه‌اندازی، Anthropic اعتبار خط لوله را با ده‌ها پروژه منبع باز تأیید کرد و صدها گزارش باگ را تولید کرد - از جمله آسیب‌پذیری‌هایی که شرکت می‌گوید می‌تواند به اکسپلویت‌های اجرای کد از راه دور غیرقابل احراز هویت تبدیل شود.

گویاترین آزمون شامل بررسی بیرونی بود. آنتروپیک از آزمایش‌کنندگان نفوذ خبره که یافته‌های افشای آسیب‌پذیری هماهنگ (CVD) آن را بررسی می‌کنند، خواست 97 یافته مهم و با شدت بالا را از اسکنر، که از 48 پروژه استخراج شده‌اند، بررسی کنند. از این تعداد، 85 نفر - 88 درصد - با روند CVD Anthropic مطابقت داشتند. از 12 باقیمانده، 11 مورد واقعی اما تکراری مسائل شناخته شده یا یافته های دیگر از همان اسکن بودند. فقط یک مورد مثبت کاذب آشکار بود.

این شرکت می‌گوید هر گزارش حاوی یک بازتولیدکننده مستقل و توضیحی درباره آسیب‌پذیری است، از جمله یک تقسیم‌بندی برای تعیین زمان معرفی این نقص.

معامله: سرعت بیش از قطعیت

تصمیم طراحی مرکزی اسکنر OSS نیز بزرگترین خطر آن است: گزارش‌ها کاملاً مدل‌سازی شده‌اند، بدون بررسی یا تریاژ انسانی. Anthropic صریح است که این امکان اسکن سریعتر و مکرر را فراهم می کند، اما همچنین برخی از گزارش ها نادرست یا نامعتبر خواهند بود.

شرکت این مبادله را به عنوان پاسخگو به تقاضای نگهدارنده می داند. از آنجایی که اکنون می‌توان اکسپلویت‌ها را در عرض چند دقیقه توسعه داد، پروژه‌ها به طور فزاینده‌ای ترجیح می‌دهند هر یافته تایید نشده‌ای را فوراً دریافت کنند - با وصله‌های پیشنهادی ضمیمه شده - نسبت به انتظار برای بررسی انسانی. OSS Scanner با الهام از OSS-Fuzz گوگل که سال ها نرم افزار منبع باز را با fuzzer اسکن کرده است، همان منطق را برای تجزیه و تحلیل کد مبتنی بر هوش مصنوعی اعمال می کند.

پروژه‌هایی که مدیریت سنتی را ترجیح می‌دهند، نادیده گرفته نمی‌شوند: Anthropic می‌گوید به افشای دستی گزارش‌های آسیب‌پذیری تأیید شده توسط انسان از طریق فرآیند CVD موجود خود، به‌ویژه برای پروژه‌هایی که منابعی برای تریاژ گزارش‌ها ندارند، ادامه خواهد داد. یک مسیر سریع اختیاری برای کسانی که می‌خواهند یافته‌های خام را به محض تولید پیدا کنند در دسترس است.

چه کسی می تواند ثبت نام کند - و چه چیز دیگری Anthropic اعلام کرد

نگهبانان اصلی پروژه‌های واجد شرایط می‌توانند با ارسال یک درخواست کشش به مخزن GitHub به دنبال یک الگوی پروژه استاندارد ثبت‌نام کنند. واجد شرایط بودن معیارهای OSS-Fuzz را منعکس می کند: پروژه ها باید تأثیر مهمی بر زیرساخت و امنیت کاربر داشته باشند و پذیرش مورد به مورد تصمیم گیری شود.

این اسکنر در کنار مجموعه وسیع تری از ابتکارات امنیتی Anthropic وارد می شود. برنامه راستی‌آزمایی سایبری این شرکت، قابلیت‌های سایبری پیشرفته و طبقه‌بندی‌کننده‌های مسدودکننده کاهش‌یافته را در اختیار متخصصان امنیتی واجد شرایط قرار می‌دهد - برنامه‌ای که Anthropic اوایل این هفته با سه سطح دسترسی کلود برای تیم‌های امنیتی گسترش یافت. تلاش جداگانه Claude for OSS اشتراک های رایگان Claude Max 20x را برای کمک به نگهبانان در رفع آسیب پذیری ها و بهبود پروژه های خود فراهم می کند. SiliconANGLE همچنین یک برنامه جدید Anthropic را گزارش کرد که بر حفاظت از زیرساخت های حیاتی متمرکز بود و اعلامیه های هفته را به عنوان یک فشار هماهنگ به سمت امنیت سایبری دفاعی در نظر گرفت.

برای امنیت منبع باز به چه معناست

اگر اسکنر OSS همانطور که تبلیغ می شود کار کند، یک تغییر ساختاری در امنیت منبع باز نشان می دهد: هوش مصنوعی اشکالات را پیدا می کند و انسان ها از شکار به تأیید می روند. این تغییر بار واقعی را بر دوش نگهدارنده‌ها می‌گذارد، که باید گزارش‌های تولید شده توسط ماشین را تریاژ کنند - برخی از آنها اشتباه هستند - در حالی که تصمیم می‌گیرند به وصله‌های خودکار اعتماد کنند یا خیر.

نرخ اعتبارسنجی 88 درصدی نشان می‌دهد که نسبت سیگنال به نویز به اندازه‌ای خوب است که حداقل برای پروژه‌های زیرساختی حیاتی ارزش وقت نگهدارنده را داشته باشد. این که آیا اکوسیستم گسترده‌تر موافق است، در تعداد ثبت‌نام‌ها نشان داده می‌شود - و در تعداد پروژه‌های ثبت‌نام‌شده به‌طور بی‌سروصدا پس از اولین سیل گزارش‌هایشان، کنار گذاشته می‌شوند.

---

از هوش مصنوعی جلوتر بمانید

آخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.

بیشتر بخوانید اخبار هوش مصنوعی →