Anthropic OSS Scanner را راهاندازی کرده است، یک سرویس انتخاب رایگان که از قویترین مدلهای هوش مصنوعی این شرکت - از جمله Claude Mythos - برای اسکن دورهای پروژههای منبع باز واجد شرایط برای آسیبپذیریهای امنیتی استفاده میکند و گزارشهای اشکال کاملاً تولید شده توسط مدل را مستقیماً به نگهبانان ارائه میدهد.
این سرویس که روز چهارشنبه در یک پست وبلاگ شرکت اعلام شد، محصول یک تغییر آرام در کار امنیتی Anthropic است: مدلهای آن اخیراً آسیبپذیریها را سریعتر از تیم امنیتی خود Anthropic میتوانند آنها را تأیید کنند. برای توسعهدهندگانی که ابزارهای تغییر شکل امنیت نرمافزار را دنبال میکنند، راهاندازی لحظهای مهم برای پوشش [توسعههای هوش مصنوعی] (https://aibuzzwire.news) در زیرساختهای منبع باز است.
از Project Glasswing تا خدمات عمومی
OSS Scanner از تجربه Anthropic با استفاده از Claude برای شکار آسیبپذیریها در طول Project Glasswing، تلاشهای کشف آسیبپذیری داخلی شرکت مطلع شده است. اعداد حاصل از آن کار توضیح می دهد که چرا Anthropic خط لوله را به روی عموم باز می کند.
طی شش ماه گذشته، آنتروپیک میگوید که جدیدترین مدلهایش بیش از 29000 آسیبپذیری نامزد در برخی از مهمترین پروژههای نرمافزاری جهان را نشان داده است – اما این شرکت تنها توانسته حدود 6000 مورد از آنها را به صورت دستی بررسی و تریاژ کند. ظرفیت اعتبارسنجی انسانی، نه قابلیت مدل، به گلوگاه تبدیل شده است.
طرف تقاضا داستان مشابهی را بیان می کند. Anthropic گزارش می دهد که نگهبانانی که اولین گزارش های آن را دریافت می کنند به طور فزاینده ای همه چیزهایی را که شرکت دارد درخواست می کنند: تقریباً 5000 گزارش قبلاً مستقیماً برای نگهبانانی ارسال شده است که درخواست ارسال انبوه یافته های تأیید نشده از جمله وصله ها را داشتند.
زمینه قابلیت ها مبهم است. در CyberGym، معیاری برای یافتن آسیبپذیریهای آکادمیک، مدلهای زبانی بزرگ از یافتن کمتر از 20 درصد آسیبپذیریها در ابتدای سال گذشته به بیش از 85 درصد در سال جاری رسیدهاند.
چگونه اعداد در تست حفظ شدند
قبل از راهاندازی، Anthropic اعتبار خط لوله را با دهها پروژه منبع باز تأیید کرد و صدها گزارش باگ را تولید کرد - از جمله آسیبپذیریهایی که شرکت میگوید میتواند به اکسپلویتهای اجرای کد از راه دور غیرقابل احراز هویت تبدیل شود.
گویاترین آزمون شامل بررسی بیرونی بود. آنتروپیک از آزمایشکنندگان نفوذ خبره که یافتههای افشای آسیبپذیری هماهنگ (CVD) آن را بررسی میکنند، خواست 97 یافته مهم و با شدت بالا را از اسکنر، که از 48 پروژه استخراج شدهاند، بررسی کنند. از این تعداد، 85 نفر - 88 درصد - با روند CVD Anthropic مطابقت داشتند. از 12 باقیمانده، 11 مورد واقعی اما تکراری مسائل شناخته شده یا یافته های دیگر از همان اسکن بودند. فقط یک مورد مثبت کاذب آشکار بود.
این شرکت میگوید هر گزارش حاوی یک بازتولیدکننده مستقل و توضیحی درباره آسیبپذیری است، از جمله یک تقسیمبندی برای تعیین زمان معرفی این نقص.
معامله: سرعت بیش از قطعیت
تصمیم طراحی مرکزی اسکنر OSS نیز بزرگترین خطر آن است: گزارشها کاملاً مدلسازی شدهاند، بدون بررسی یا تریاژ انسانی. Anthropic صریح است که این امکان اسکن سریعتر و مکرر را فراهم می کند، اما همچنین برخی از گزارش ها نادرست یا نامعتبر خواهند بود.
شرکت این مبادله را به عنوان پاسخگو به تقاضای نگهدارنده می داند. از آنجایی که اکنون میتوان اکسپلویتها را در عرض چند دقیقه توسعه داد، پروژهها به طور فزایندهای ترجیح میدهند هر یافته تایید نشدهای را فوراً دریافت کنند - با وصلههای پیشنهادی ضمیمه شده - نسبت به انتظار برای بررسی انسانی. OSS Scanner با الهام از OSS-Fuzz گوگل که سال ها نرم افزار منبع باز را با fuzzer اسکن کرده است، همان منطق را برای تجزیه و تحلیل کد مبتنی بر هوش مصنوعی اعمال می کند.
پروژههایی که مدیریت سنتی را ترجیح میدهند، نادیده گرفته نمیشوند: Anthropic میگوید به افشای دستی گزارشهای آسیبپذیری تأیید شده توسط انسان از طریق فرآیند CVD موجود خود، بهویژه برای پروژههایی که منابعی برای تریاژ گزارشها ندارند، ادامه خواهد داد. یک مسیر سریع اختیاری برای کسانی که میخواهند یافتههای خام را به محض تولید پیدا کنند در دسترس است.
چه کسی می تواند ثبت نام کند - و چه چیز دیگری Anthropic اعلام کرد
نگهبانان اصلی پروژههای واجد شرایط میتوانند با ارسال یک درخواست کشش به مخزن GitHub به دنبال یک الگوی پروژه استاندارد ثبتنام کنند. واجد شرایط بودن معیارهای OSS-Fuzz را منعکس می کند: پروژه ها باید تأثیر مهمی بر زیرساخت و امنیت کاربر داشته باشند و پذیرش مورد به مورد تصمیم گیری شود.
این اسکنر در کنار مجموعه وسیع تری از ابتکارات امنیتی Anthropic وارد می شود. برنامه راستیآزمایی سایبری این شرکت، قابلیتهای سایبری پیشرفته و طبقهبندیکنندههای مسدودکننده کاهشیافته را در اختیار متخصصان امنیتی واجد شرایط قرار میدهد - برنامهای که Anthropic اوایل این هفته با سه سطح دسترسی کلود برای تیمهای امنیتی گسترش یافت. تلاش جداگانه Claude for OSS اشتراک های رایگان Claude Max 20x را برای کمک به نگهبانان در رفع آسیب پذیری ها و بهبود پروژه های خود فراهم می کند. SiliconANGLE همچنین یک برنامه جدید Anthropic را گزارش کرد که بر حفاظت از زیرساخت های حیاتی متمرکز بود و اعلامیه های هفته را به عنوان یک فشار هماهنگ به سمت امنیت سایبری دفاعی در نظر گرفت.
برای امنیت منبع باز به چه معناست
اگر اسکنر OSS همانطور که تبلیغ می شود کار کند، یک تغییر ساختاری در امنیت منبع باز نشان می دهد: هوش مصنوعی اشکالات را پیدا می کند و انسان ها از شکار به تأیید می روند. این تغییر بار واقعی را بر دوش نگهدارندهها میگذارد، که باید گزارشهای تولید شده توسط ماشین را تریاژ کنند - برخی از آنها اشتباه هستند - در حالی که تصمیم میگیرند به وصلههای خودکار اعتماد کنند یا خیر.
نرخ اعتبارسنجی 88 درصدی نشان میدهد که نسبت سیگنال به نویز به اندازهای خوب است که حداقل برای پروژههای زیرساختی حیاتی ارزش وقت نگهدارنده را داشته باشد. این که آیا اکوسیستم گستردهتر موافق است، در تعداد ثبتنامها نشان داده میشود - و در تعداد پروژههای ثبتنامشده بهطور بیسروصدا پس از اولین سیل گزارشهایشان، کنار گذاشته میشوند.
---
از هوش مصنوعی جلوتر بمانیدآخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.
بیشتر بخوانید اخبار هوش مصنوعی →