Anthropic telah meluncurkan OSS Scanner, layanan opt-in gratis yang menggunakan model AI terkuat milik perusahaan — termasuk Claude Mythos — untuk secara berkala memindai proyek sumber terbuka yang memenuhi syarat untuk mengetahui kerentanan keamanan dan mengirimkan laporan bug yang sepenuhnya dihasilkan model langsung ke pengelola.

Layanan tersebut, yang diumumkan pada hari Rabu di sebuah posting blog perusahaan, adalah produk dari perubahan diam-diam dalam pekerjaan keamanan Anthropic: model-modelnya baru-baru ini menemukan kerentanan lebih cepat daripada yang dapat diverifikasi oleh tim keamanan Anthropic sendiri. Bagi pengembang yang melacak alat yang membentuk kembali keamanan perangkat lunak, peluncuran ini merupakan momen penting bagi liputan kami mengenai perkembangan AI dalam infrastruktur sumber terbuka.

Dari Project Glasswing ke Pelayanan Publik

OSS Scanner diinformasikan oleh pengalaman Anthropic menggunakan Claude untuk memburu kerentanan selama Project Glasswing, upaya penemuan kerentanan internal perusahaan. Angka-angka dari penelitian tersebut menjelaskan mengapa Anthropic membuka jalur pipa untuk umum.

Selama enam bulan terakhir, Anthropic mengatakan model terbarunya menemukan lebih dari 29.000 kandidat kerentanan di beberapa proyek perangkat lunak paling penting di dunia — namun perusahaan hanya mampu meninjau dan melakukan triase secara manual pada sekitar 6.000 kerentanan tersebut. Kapasitas validasi manusia, bukan kemampuan model, yang menjadi hambatan.

Sisi permintaan juga menceritakan hal serupa. Laporan antropik bahwa pengelola yang menerima laporan pertamanya semakin meminta semua yang dimiliki perusahaan: hampir 5.000 laporan telah dikirim langsung ke pengelola yang meminta penyerahan massal atas temuan yang belum diverifikasi, termasuk patch.

Konteks kemampuan sangat jelas. Di CyberGym, sebuah tolok ukur pencarian kerentanan akademis, model bahasa besar telah berubah dari penemuan di bawah 20 persen kerentanan pada awal tahun lalu menjadi lebih dari 85 persen tahun ini, menurut Anthropic – sebuah lompatan yang telah mengubah laporan bug AI dari kebisingan menjadi temuan yang dapat ditindaklanjuti.

Bagaimana Angka Ditahan dalam Pengujian

Sebelum diluncurkan, Anthropic memvalidasi pipeline tersebut dengan lusinan proyek sumber terbuka, menghasilkan ratusan laporan bug — termasuk kerentanan yang menurut perusahaan dapat dikaitkan dengan eksploitasi eksekusi kode jarak jauh yang tidak diautentikasi.

Tes yang paling jitu melibatkan pengawasan dari luar. Anthropic meminta para ahli penguji penetrasi yang meninjau temuan pengungkapan kerentanan terkoordinasi (CVD) untuk memeriksa 97 temuan kritis dan tingkat keparahan tinggi dari pemindai, yang diambil dari 48 proyek. Dari jumlah tersebut, 85 – 88 persen – memenuhi standar proses CVD Anthropic. Dari 12 sisanya, 11 adalah masalah nyata namun merupakan duplikat dari masalah yang diketahui atau temuan lain dari pemindaian yang sama. Hanya satu yang benar-benar positif palsu.

Setiap laporan, kata perusahaan, berisi reproduksi mandiri dan penjelasan tentang kerentanan, termasuk pembagian untuk menentukan kapan kelemahan tersebut muncul.

Trade-Off: Kecepatan Dibanding Kepastian

Keputusan desain utama OSS Scanner juga merupakan risiko terbesarnya: laporan sepenuhnya dihasilkan oleh model, tanpa tinjauan manusia atau triase. Anthropic secara eksplisit menyatakan bahwa hal ini memungkinkan pemindaian yang lebih cepat dan lebih sering, namun juga beberapa laporan akan salah atau tidak valid.

Perusahaan membingkai trade-off sebagai respons terhadap permintaan pengelola. Karena eksploitasi kini dapat dikembangkan dalam hitungan menit, semakin banyak proyek yang lebih memilih untuk segera menerima setiap temuan yang belum terverifikasi — dengan disertai patch yang diusulkan — daripada menunggu pemeriksaan manusia. Terinspirasi oleh OSS-Fuzz Google, yang telah memindai perangkat lunak sumber terbuka dengan fuzzer selama bertahun-tahun, OSS Scanner menerapkan logika yang sama pada analisis kode berbasis AI.

Proyek-proyek yang lebih memilih penanganan tradisional juga tidak ketinggalan: Anthropic mengatakan mereka akan terus mengungkapkan secara manual laporan kerentanan yang diverifikasi oleh manusia melalui proses CVD yang ada, terutama untuk proyek-proyek yang tidak memiliki sumber daya untuk melakukan triase laporan itu sendiri. Jalur cepat opsional tersedia bagi mereka yang menginginkan temuan mentah segera setelah dihasilkan.

Siapa yang Dapat Mendaftar — dan Apa Lagi yang Diumumkan Anthropic

Pengelola inti proyek yang memenuhi syarat dapat mendaftar dengan mengirimkan permintaan penarikan ke repositori GitHub mengikuti templat proyek standar. Kelayakan mencerminkan kriteria OSS-Fuzz: proyek harus mempunyai dampak penting terhadap infrastruktur dan keamanan pengguna, dengan penerimaan yang ditentukan kasus per kasus.

Pemindai ini hadir bersamaan dengan serangkaian inisiatif keamanan Antropik yang lebih luas. Program Verifikasi Siber perusahaan membuat kemampuan siber tingkat lanjut dan pengurangan pengklasifikasi pemblokiran tersedia bagi profesional keamanan yang memenuhi syarat — sebuah program yang diperluas oleh Anthropic awal pekan ini dengan tiga tingkat akses Claude untuk tim keamanan. Upaya Claude untuk OSS yang terpisah menyediakan langganan Claude Max 20x gratis untuk membantu pengelola memulihkan kerentanan dan meningkatkan proyek mereka. SiliconANGLE juga melaporkan program Anthropic baru yang berfokus pada perlindungan infrastruktur penting, yang menggambarkan pengumuman minggu ini sebagai dorongan terkoordinasi menuju keamanan siber defensif.

Apa Artinya bagi Keamanan Sumber Terbuka

Jika OSS Scanner berfungsi seperti yang diiklankan, hal ini menandai perubahan struktural dalam keamanan sumber terbuka: AI menemukan bug, dan manusia beralih dari berburu ke memverifikasi. Pergeseran ini memberikan beban nyata kepada pengelola, yang harus melakukan triase terhadap laporan yang dihasilkan mesin – beberapa di antaranya salah – sambil memutuskan apakah akan mempercayai patch otomatis.

Tingkat validasi sebesar 88 persen menunjukkan bahwa rasio signal-to-noise saat ini sudah cukup baik sehingga layak untuk dikelola, setidaknya untuk proyek infrastruktur penting. Kesetujuan ekosistem yang lebih luas akan terlihat pada jumlah pendaftaran – dan pada berapa banyak proyek terdaftar yang secara diam-diam memilih untuk tidak ikut serta setelah banyaknya laporan yang masuk.

---

Tetap Terdepan dalam AI

Dapatkan berita, analisis, dan terobosan AI terkini — semuanya di satu tempat.

Baca berita AI selengkapnya →