Anthropic wis ngluncurake OSS Scanner, layanan opt-in gratis sing nggunakake model AI paling kuat perusahaan - kalebu Claude Mythos - kanggo mindai proyèk open-source kanthi periodik kanggo kerentanan keamanan lan ngirim laporan bug sing digawe model kanthi langsung menyang maintainers.

Layanan kasebut, sing diumumake dina Rebo ing postingan blog perusahaan, minangka produk saka owah-owahan sepi ing karya keamanan Anthropic: model-model kasebut bubar nemokake kerentanan luwih cepet tinimbang tim keamanan Anthropic dhewe sing bisa verifikasi. Kanggo pangembang sing nelusuri piranti sing nggawe maneh keamanan piranti lunak, peluncuran kasebut minangka momen penting kanggo jangkoan [pengembangan AI] (https://aibuzzwire.news) ing infrastruktur sumber terbuka.

Saka Project Glasswing menyang Layanan Umum

OSS Scanner dilaporake dening pengalaman Anthropic nggunakake Claude kanggo mburu kerentanan sajrone Project Glasswing, upaya panemuan kerentanan internal perusahaan. Nomer saka karya kasebut nerangake kenapa Anthropic mbukak pipa kasebut menyang masarakat.

Sajrone nem sasi kepungkur, Anthropic ujar manawa model paling anyar muncul luwih saka 29.000 kerentanan calon ing sawetara proyek piranti lunak sing paling penting ing donya - nanging perusahaan kasebut mung bisa mriksa lan nyoba kanthi manual sekitar 6.000. Kapasitas validasi manungsa, dudu kemampuan model, wis dadi bottleneck.

Sisih panjaluk nyritakake crita sing padha. Laporan Anthropic manawa pangurus sing nampa laporan pertama saya tambah akeh njaluk kabeh sing diduweni perusahaan: meh 5,000 laporan wis dikirim langsung menyang pangurus sing njaluk kiriman akeh temuan sing durung diverifikasi, kalebu patch.

Konteks kapabilitas banget. Ing CyberGym, pathokan nemokake kerentanan akademik, model basa gedhe wis ilang saka nemokake kurang saka 20 persen kerentanan ing awal taun kepungkur dadi luwih saka 85 persen taun iki, miturut Anthropic - lompatan sing wis ngowahi laporan bug AI saka gangguan dadi temuan sing bisa ditindakake.

Carane Nomer Ditahan ing Testing

Sadurunge diluncurake, Anthropic ngvalidasi pipa kasebut kanthi puluhan proyek sumber terbuka, ngasilake atusan laporan bug - kalebu kerentanan sing dikandhakake perusahaan bisa dirantai dadi eksploitasi eksekusi kode remot sing ora dikonfirmasi.

Tes sing paling nyata melu pengawasan njaba. Anthropic takon para penguji penetrasi ahli sing mriksa temuan pambocoran kerentanan (CVD) sing terkoordinasi kanggo mriksa 97 temuan kritis lan tingkat keruwetan dhuwur saka pemindai, sing digambar saka 48 proyek. Saka jumlah kasebut, 85 - 88 persen - ketemu bar kanggo proses CVD Anthropic. Saka 12 sing isih ana, 11 ana masalah nyata nanging duplikat sing dikenal utawa temuan liyane saka pindai sing padha. Mung siji sing positif palsu.

Saben laporan, perusahaan ngandika, ngemot reproduser mandhiri lan panjelasan saka kerentanan, kalebu bisection kanggo nemtokake nalika cacat iki ngenalaken.

Trade-Off: Speed Over Kepastian

Kaputusan desain pusat OSS Scanner uga dadi resiko paling gedhe: laporan kasebut digawe kanthi model, tanpa review utawa triase manungsa. Anthropic jelas yen iki mbisakake pemindaian luwih cepet, luwih kerep, nanging uga sawetara laporan bakal salah utawa ora bener.

Perusahaan pigura trade-off minangka responsif kanggo dikarepake maintainer. Wiwit eksploitasi saiki bisa dikembangake sajrone sawetara menit, proyek luwih seneng nampa kabeh temuan sing durung diverifikasi langsung - kanthi patch sing diusulake - liwat ngenteni pemeriksaan manungsa. Inspirasi dening OSS-Fuzz Google, sing wis mindhai piranti lunak open-source nganggo fuzzer nganti pirang-pirang taun, OSS Scanner ngetrapake logika sing padha kanggo analisis kode sing didorong AI.

Proyek sing luwih seneng penanganan tradisional ora ditinggalake: Anthropic ujar manawa bakal terus mbukak laporan kerentanan sing diverifikasi manungsa kanthi manual liwat proses CVD sing wis ana, utamane kanggo proyek tanpa sumber daya kanggo laporan triase dhewe. Jalur cepet opsional kasedhiya kanggo sing pengin temuan mentah sanalika digawe.

Sapa Sing Bisa Ndaftar - lan Apa Sing Diumumake Anthropic

Penyelenggara inti proyek sing layak bisa ndhaptar kanthi ngirim panjaluk tarik menyang repositori GitHub sawise template proyek standar. Eligibility mirrors kritéria OSS-Fuzz: proyèk kudu duwe impact kritis ing infrastruktur lan keamanan pangguna, karo diakoni mutusaké kasus saben cilik.

Pemindai kasebut teka bebarengan karo inisiatif keamanan Anthropic sing luwih akeh. Program Verifikasi Cyber ​​perusahaan ndadekake kemampuan cyber canggih lan klasifikasi pamblokiran suda kasedhiya kanggo profesional keamanan sing kualifikasi - program Anthropic sing ditambahi awal minggu iki kanthi telung tingkat akses Claude kanggo tim keamanan. Usaha Claude kanggo OSS sing kapisah nyedhiyakake langganan Claude Max 20x gratis kanggo mbantu para pangurus ngatasi kerentanan lan nambah proyek. SiliconANGLE uga nglaporake program Anthropic anyar sing fokus kanggo nglindhungi infrastruktur kritis, nggawe pengumuman minggu kasebut minangka dorongan terkoordinasi menyang keamanan siber defensif.

Apa Tegese kanggo Keamanan Sumber Terbuka

Yen OSS Scanner bisa digunakake kaya sing diiklanake, iki menehi tandha owah-owahan struktural ing keamanan sumber terbuka: AI nemokake kewan omo, lan manungsa pindhah saka mburu menyang verifikasi. Pergeseran kasebut ndadekake beban nyata marang para pangopènan, sing kudu nyoba laporan sing digawe mesin - sawetara sing salah - nalika mutusake manawa bakal dipercaya patch otomatis.

Tingkat validasi persen 88 nyaranake rasio sinyal-kanggo-noise saiki cukup apik kanggo entuk wektu sing njaga, paling ora kanggo proyek infrastruktur kritis. Apa ekosistem sing luwih akeh setuju bakal katon ing nomer enrollment - lan pira proyek sing didaftarkan kanthi tenang metu sawise laporan banjir sing pisanan.

---

Tetep Ahead of AI

Entuk warta, analisis, lan terobosan AI paling anyar - kabeh ing sak panggonan.

Waca liyane AI warta →