एंथ्रोपिक ने ओएसएस स्कैनर लॉन्च किया है, जो एक मुफ्त ऑप्ट-इन सेवा है जो कंपनी के सबसे मजबूत एआई मॉडल का उपयोग करती है - जिसमें क्लाउड माइथोस भी शामिल है - समय-समय पर सुरक्षा कमजोरियों के लिए योग्य ओपन-सोर्स परियोजनाओं को स्कैन करने और पूरी तरह से मॉडल-जनरेटेड बग रिपोर्ट को सीधे अनुरक्षकों तक पहुंचाने के लिए।

कंपनी के ब्लॉग पोस्ट में बुधवार को घोषित सेवा, एंथ्रोपिक के सुरक्षा कार्य में एक शांत बदलाव का उत्पाद है: इसके मॉडल हाल ही में एंथ्रोपिक की अपनी सुरक्षा टीम की तुलना में कमजोरियों को तेजी से ढूंढ रहे हैं। सॉफ़्टवेयर सुरक्षा को फिर से आकार देने वाले टूल पर नज़र रखने वाले डेवलपर्स के लिए, ओपन-सोर्स इंफ्रास्ट्रक्चर में [एआई विकास] (https://aibuzzwire.news) के हमारे कवरेज के लिए लॉन्च एक महत्वपूर्ण क्षण है।

प्रोजेक्ट ग्लासविंग से सार्वजनिक सेवा तक

ओएसएस स्कैनर को कंपनी के आंतरिक भेद्यता खोज प्रयास प्रोजेक्ट ग्लासविंग के दौरान कमजोरियों का पता लगाने के लिए क्लाउड का उपयोग करके एंथ्रोपिक के अनुभव से सूचित किया गया है। उस कार्य के आंकड़े बताते हैं कि एंथ्रोपिक जनता के लिए पाइपलाइन क्यों खोल रहा है।

पिछले छह महीनों में, एंथ्रोपिक का कहना है कि उसके नवीनतम मॉडल में दुनिया की कुछ सबसे महत्वपूर्ण सॉफ्टवेयर परियोजनाओं में 29,000 से अधिक उम्मीदवार कमजोरियां सामने आईं - लेकिन कंपनी उनमें से केवल 6,000 की मैन्युअल रूप से समीक्षा और ट्राइएज कर पाई है। मानव सत्यापन क्षमता, मॉडल क्षमता नहीं, बाधा बन गई है।

मांग पक्ष भी ऐसी ही कहानी बताता है। एंथ्रोपिक की रिपोर्ट है कि जिन अनुरक्षकों को इसकी पहली रिपोर्ट प्राप्त होती है, वे तेजी से कंपनी के पास मौजूद हर चीज की मांग करते हैं: लगभग 5,000 रिपोर्टें पहले ही सीधे अनुरक्षकों को भेजी जा चुकी हैं, जिन्होंने असत्यापित निष्कर्षों के थोक प्रस्तुतीकरण का अनुरोध किया है, जिसमें पैच भी शामिल हैं।

क्षमता संदर्भ स्पष्ट है. साइबर जिम पर, एक अकादमिक भेद्यता-खोज बेंचमार्क, एंथ्रोपिक के अनुसार, बड़े भाषा मॉडल पिछले साल की शुरुआत में 20 प्रतिशत से कम कमजोरियों को खोजने से बढ़कर इस साल 85 प्रतिशत से अधिक हो गए हैं - एक छलांग जिसने एआई बग रिपोर्ट को शोर से कार्रवाई योग्य निष्कर्षों में बदल दिया है।

परीक्षण में नंबर कैसे आए

लॉन्च करने से पहले, एंथ्रोपिक ने दर्जनों ओपन-सोर्स परियोजनाओं के साथ पाइपलाइन को मान्य किया, सैकड़ों बग रिपोर्ट तैयार की - जिसमें कमजोरियां भी शामिल थीं, कंपनी का कहना है कि इसे अप्रमाणित रिमोट कोड निष्पादन कारनामों में जोड़ा जा सकता है।

सबसे स्पष्ट परीक्षण में बाहरी जांच शामिल थी। एंथ्रोपिक ने अपने समन्वित भेद्यता प्रकटीकरण (सीवीडी) निष्कर्षों की समीक्षा करने वाले विशेषज्ञ प्रवेश परीक्षकों से 48 परियोजनाओं से निकाले गए स्कैनर से 97 महत्वपूर्ण और उच्च-गंभीर निष्कर्षों की जांच करने के लिए कहा। उनमें से, 85 - 88 प्रतिशत - एंथ्रोपिक की सीवीडी प्रक्रिया के लिए मानकों को पूरा करते थे। शेष 12 में से 11 वास्तविक थे लेकिन एक ही स्कैन से ज्ञात मुद्दे या अन्य निष्कर्ष दोहराए गए थे। केवल एक ही पूर्णतः गलत सकारात्मक था।

कंपनी का कहना है कि प्रत्येक रिपोर्ट में एक स्व-निहित पुनरुत्पादक और भेद्यता का स्पष्टीकरण शामिल है, जिसमें यह निर्धारित करने के लिए एक द्विभाजन भी शामिल है कि दोष कब पेश किया गया था।

व्यापार-बंद: निश्चितता से अधिक गति

ओएसएस स्कैनर का केंद्रीय डिज़ाइन निर्णय भी इसका सबसे बड़ा जोखिम है: रिपोर्ट पूरी तरह से मॉडल-जनरेटेड हैं, जिसमें कोई मानव समीक्षा या ट्राइएज नहीं है। एंथ्रोपिक स्पष्ट है कि यह तेज़, अधिक बार स्कैनिंग सक्षम करता है, लेकिन यह भी कि कुछ रिपोर्ट गलत या अमान्य होंगी।

कंपनी ट्रेड-ऑफ़ को रखरखाव की मांग के प्रति उत्तरदायी मानती है। चूंकि कारनामे अब मिनटों में विकसित किए जा सकते हैं, इसलिए परियोजनाएं मानव जांच की प्रतीक्षा करने के बजाय प्रस्तावित पैच संलग्न करके हर असत्यापित निष्कर्ष को तुरंत प्राप्त करना पसंद कर रही हैं। Google के OSS-Fuzz से प्रेरित होकर, जिसने वर्षों से फ़ज़र्स के साथ ओपन-सोर्स सॉफ़्टवेयर को स्कैन किया है, OSS स्कैनर AI-संचालित कोड विश्लेषण के लिए समान तर्क लागू करता है।

पारंपरिक प्रबंधन को प्राथमिकता देने वाली परियोजनाओं को छोड़ा नहीं जाता है: एंथ्रोपिक का कहना है कि वह अपनी मौजूदा सीवीडी प्रक्रिया के माध्यम से मानव-सत्यापित भेद्यता रिपोर्टों का मैन्युअल रूप से खुलासा करना जारी रखेगा, विशेष रूप से उन परियोजनाओं के लिए जिनके पास स्वयं रिपोर्टों को ट्राइएज करने के लिए संसाधन नहीं हैं। उन लोगों के लिए एक वैकल्पिक फास्ट-ट्रैक उपलब्ध है जो उत्पन्न होते ही कच्चे निष्कर्ष चाहते हैं।

कौन नामांकन कर सकता है - और एंथ्रोपिक ने और क्या घोषणा की है

पात्र परियोजनाओं के मुख्य अनुरक्षक एक मानक परियोजना टेम्पलेट का पालन करते हुए GitHub रिपॉजिटरी में पुल अनुरोध सबमिट करके नामांकन कर सकते हैं। पात्रता ओएसएस-फ़ज़ मानदंड को प्रतिबिंबित करती है: परियोजनाओं का बुनियादी ढांचे और उपयोगकर्ता सुरक्षा पर महत्वपूर्ण प्रभाव होना चाहिए, प्रवेश मामले के अनुसार तय किया जाना चाहिए।

स्कैनर एंथ्रोपिक सुरक्षा पहलों के व्यापक सेट के साथ आता है। कंपनी का साइबर सत्यापन कार्यक्रम योग्य सुरक्षा पेशेवरों के लिए उन्नत साइबर क्षमताएं और कम अवरोधक क्लासिफायर उपलब्ध कराता है - सुरक्षा टीमों के लिए क्लाउड एक्सेस के तीन स्तरों के साथ इस सप्ताह के शुरू में एंथ्रोपिक कार्यक्रम का विस्तार किया गया। ओएसएस प्रयास के लिए एक अलग क्लाउड रखरखावकर्ताओं को कमजोरियों को दूर करने और उनकी परियोजनाओं को बेहतर बनाने में मदद करने के लिए मुफ्त क्लाउड मैक्स 20x सदस्यता प्रदान करता है। सिलिकॉनएंगल ने महत्वपूर्ण बुनियादी ढांचे की सुरक्षा पर केंद्रित एक नए एंथ्रोपिक कार्यक्रम की भी सूचना दी, जिसमें रक्षात्मक साइबर सुरक्षा में एक समन्वित धक्का के रूप में सप्ताह की घोषणाएं शामिल हैं।

ओपन-सोर्स सुरक्षा के लिए इसका क्या अर्थ है

यदि ओएसएस स्कैनर विज्ञापित के रूप में काम करता है, तो यह ओपन-सोर्स सुरक्षा में एक संरचनात्मक बदलाव का प्रतीक है: एआई बग ढूंढता है, और मनुष्य शिकार से सत्यापन की ओर स्थानांतरित हो जाते हैं। यह बदलाव अनुरक्षकों पर वास्तविक बोझ डालता है, जिन्हें स्वचालित पैच पर भरोसा करना है या नहीं, यह तय करते समय मशीन-जनित रिपोर्टों का परीक्षण करना चाहिए - उनमें से कुछ गलत हैं।

88 प्रतिशत सत्यापन दर से पता चलता है कि सिग्नल-टू-शोर अनुपात अब रखरखावकर्ता के समय के लायक होने के लिए काफी अच्छा है, कम से कम महत्वपूर्ण बुनियादी ढांचा परियोजनाओं के लिए। क्या व्यापक पारिस्थितिकी तंत्र सहमत है, यह नामांकन संख्या में दिखाई देगा - और रिपोर्ट की पहली बाढ़ के बाद कितनी नामांकित परियोजनाएँ चुपचाप पीछे हटने का विकल्प चुनती हैं।

---

एआई से आगे रहें

नवीनतम एआई समाचार, विश्लेषण और सफलताएँ प्राप्त करें - सभी एक ही स्थान पर।

अधिक AI समाचार पढ़ें →