Anthropic ने OSS Scanner लाँच केले आहे, ही एक विनामूल्य ऑप्ट-इन सेवा आहे जी कंपनीचे सर्वात मजबूत AI मॉडेल्स वापरते — क्लॉड मिथॉससह — वेळोवेळी सुरक्षितता भेद्यतेसाठी पात्र मुक्त-स्रोत प्रकल्प स्कॅन करण्यासाठी आणि पूर्णपणे मॉडेल-व्युत्पन्न बग अहवाल थेट देखभालकर्त्यांना वितरित करण्यासाठी.
कंपनीच्या ब्लॉग पोस्टमध्ये बुधवारी घोषित केलेली ही सेवा, अँथ्रोपिकच्या सुरक्षिततेच्या कार्यात शांत बदलाचे उत्पादन आहे: त्याच्या मॉडेल्समध्ये अलीकडेच अँथ्रोपिकच्या स्वतःच्या सुरक्षा कार्यसंघाने त्यांची पडताळणी करू शकत असलेल्या असुरक्षा अधिक वेगाने शोधल्या आहेत. सॉफ्टवेअर सुरक्षेचा आकार बदलणाऱ्या टूल्सचा मागोवा घेणाऱ्या डेव्हलपरसाठी, ओपन-सोर्स इन्फ्रास्ट्रक्चरमधील AI डेव्हलपमेंट्स च्या कव्हरेजसाठी लाँच हा महत्त्वाचा क्षण आहे.
प्रोजेक्ट ग्लासविंग ते सार्वजनिक सेवेपर्यंत
OSS स्कॅनरला अँथ्रोपिकच्या प्रोजेक्ट ग्लासविंग दरम्यान भेद्यता शोधण्यासाठी क्लॉडचा वापर करून कंपनीच्या अंतर्गत भेद्यता शोधण्याच्या प्रयत्नातून माहिती दिली जाते. अँथ्रोपिक लोकांसाठी पाइपलाइन का उघडत आहे हे त्या कार्यातील संख्या स्पष्ट करतात.
गेल्या सहा महिन्यांत, अँथ्रोपिकने म्हटले आहे की जगातील सर्वात महत्त्वाच्या सॉफ्टवेअर प्रकल्पांमध्ये तिच्या नवीनतम मॉडेल्समध्ये 29,000 पेक्षा जास्त उमेदवार भेद्यता समोर आली आहे - परंतु कंपनी केवळ 6,000 च्या जवळपास मॅन्युअली पुनरावलोकन आणि ट्रायज करण्यात सक्षम आहे. मानवी प्रमाणीकरण क्षमता, मॉडेल क्षमता नाही, अडथळे बनली आहे.
मागणीची बाजू अशीच कथा सांगते. मानववंशीय अहवाल की ज्या देखभालकर्त्यांना त्याचे पहिले अहवाल प्राप्त होतात ते कंपनीकडे असलेल्या प्रत्येक गोष्टीची मागणी करतात: जवळजवळ 5,000 अहवाल आधीच थेट देखभालकर्त्यांना पाठवले गेले आहेत ज्यांनी असत्यापित निष्कर्ष, पॅच समाविष्ट केलेल्या मोठ्या प्रमाणात सबमिशनची विनंती केली आहे.
क्षमतेचा संदर्भ गंभीर आहे. CyberGym वर, शैक्षणिक असुरक्षा-शोधन बेंचमार्क, मोठ्या भाषेतील मॉडेल्सने गेल्या वर्षीच्या सुरुवातीला 20 टक्क्यांपेक्षा कमी असुरक्षा शोधल्यापासून ते यावर्षी 85 टक्क्यांहून अधिक झाले आहे, Anthropic - एक उडी ज्याने AI बग अहवालांना आवाजातून कृतीयोग्य निष्कर्षांमध्ये रूपांतरित केले आहे.
चाचणीमध्ये संख्या कशी धरली जाते
लॉन्च करण्यापूर्वी, अँथ्रोपिकने डझनभर ओपन-सोर्स प्रकल्पांसह पाइपलाइनचे प्रमाणीकरण केले, शेकडो बग अहवाल तयार केले — असुरक्षिततेसह कंपनी म्हणते की अनधिकृत रिमोट कोड एक्झिक्यूशन शोषणांमध्ये जोडले जाऊ शकते.
सर्वात सांगणारी चाचणी बाहेरील छाननीचा समावेश आहे. एन्थ्रोपिकने त्याच्या समन्वित असुरक्षा प्रकटीकरण (CVD) निष्कर्षांचे पुनरावलोकन करणाऱ्या तज्ञ प्रवेश परीक्षकांना 48 प्रकल्पांमधून काढलेल्या स्कॅनरमधून 97 गंभीर आणि उच्च-तीव्रतेचे निष्कर्ष तपासण्यास सांगितले. त्यापैकी, 85 — 88 टक्के — अँथ्रोपिकच्या CVD प्रक्रियेसाठी बार पूर्ण झाले. उर्वरित 12 पैकी 11 खऱ्या परंतु डुप्लिकेट ज्ञात समस्या किंवा त्याच स्कॅनमधील इतर निष्कर्ष होते. फक्त एक पूर्णपणे खोटे सकारात्मक होते.
प्रत्येक अहवालात, कंपनी म्हणते, एक स्वयंपूर्ण पुनरुत्पादक आणि भेद्यतेचे स्पष्टीकरण आहे, ज्यामध्ये दोष कधी सादर केला गेला हे निर्धारित करण्यासाठी दुभाजक समाविष्ट आहे.
व्यापार-बंद: निश्चिततेपेक्षा वेग
OSS स्कॅनरचा मध्यवर्ती डिझाईन निर्णय देखील त्याचा सर्वात मोठा धोका आहे: अहवाल पूर्णपणे मॉडेल-व्युत्पन्न केलेले आहेत, कोणतेही मानवी पुनरावलोकन किंवा ट्रायज नाही. एन्थ्रोपिक हे स्पष्ट आहे की हे जलद, अधिक वारंवार स्कॅनिंग सक्षम करते, परंतु काही अहवाल चुकीचे किंवा अवैध असतील.
कंपनी ट्रेड-ऑफला मेंटेनरच्या मागणीला प्रतिसाद देते. शोषण आता काही मिनिटांत विकसित केले जाऊ शकत असल्याने, प्रकल्प वाढत्या प्रमाणात प्रत्येक असत्यापित शोध ताबडतोब प्राप्त करण्यास प्राधान्य देतात — प्रस्तावित पॅच संलग्न केलेले — मानवी तपासणीची प्रतीक्षा करण्यापेक्षा. गुगलच्या OSS-Fuzz द्वारे प्रेरित, ज्याने वर्षानुवर्षे फझर्ससह ओपन-सोर्स सॉफ्टवेअर स्कॅन केले आहे, OSS स्कॅनर AI-चालित कोड विश्लेषणासाठी समान तर्क लागू करते.
पारंपारिक हाताळणीला प्राधान्य देणारे प्रकल्प सोडले जात नाहीत: अँथ्रोपिक म्हणते की ते त्याच्या विद्यमान CVD प्रक्रियेद्वारे मानव-सत्यापित असुरक्षा अहवाल व्यक्तिचलितपणे उघड करणे सुरू ठेवेल, विशेषत: अशा प्रकल्पांसाठी ज्यांच्यासाठी संसाधने नसतील अशा प्रकल्पांसाठी. एक पर्यायी जलद-ट्रॅक त्यांच्यासाठी उपलब्ध आहे ज्यांना ते तयार होताच कच्चे निष्कर्ष हवे आहेत.
कोण नावनोंदणी करू शकते — आणि आणखी काय अँथ्रोपिक घोषित केले
पात्र प्रकल्पांचे मुख्य देखभाल करणारे मानक प्रकल्प टेम्पलेटचे अनुसरण करून GitHub रेपॉजिटरीमध्ये पुल विनंती सबमिट करून नोंदणी करू शकतात. पात्रता OSS-Fuzz निकषांना प्रतिबिंबित करते: प्रकल्पांचा पायाभूत सुविधा आणि वापरकर्त्याच्या सुरक्षिततेवर गंभीर परिणाम झाला पाहिजे, प्रवेश प्रकरणानुसार निश्चित केले जातात.
स्कॅनर मानववंशीय सुरक्षा उपक्रमांच्या विस्तृत संचासह येतो. कंपनीचा सायबर पडताळणी कार्यक्रम प्रगत सायबर क्षमता आणि कमी ब्लॉकिंग क्लासिफायर पात्रताधारक सुरक्षा व्यावसायिकांसाठी उपलब्ध करून देतो — एक कार्यक्रम अँथ्रोपिक या आठवड्याच्या सुरुवातीला सुरक्षा संघांसाठी क्लॉड प्रवेशाच्या तीन स्तरांसह विस्तारित झाला. OSS प्रयत्नांसाठी एक वेगळा क्लॉड मेंटेनरला असुरक्षा दूर करण्यासाठी आणि त्यांचे प्रकल्प सुधारण्यास मदत करण्यासाठी विनामूल्य क्लॉड मॅक्स 20x सदस्यता प्रदान करते. SiliconANGLE ने गंभीर पायाभूत सुविधांच्या संरक्षणावर लक्ष केंद्रित केलेल्या नवीन मानववंशीय कार्यक्रमाचा अहवाल देखील दिला आहे, ज्याने आठवड्याच्या घोषणांना संरक्षणात्मक सायबरसुरक्षा मध्ये समन्वित पुश म्हणून तयार केले आहे.
मुक्त-स्रोत सुरक्षिततेसाठी याचा अर्थ काय आहे
OSS स्कॅनर जाहिरातीप्रमाणे काम करत असल्यास, ते ओपन-सोर्स सुरक्षेमध्ये संरचनात्मक बदल चिन्हांकित करते: AI दोष शोधते आणि मानव शिकार करण्यापासून पडताळणीकडे वळतो. त्या शिफ्टमुळे खरा भार देखभाल करणाऱ्यांवर पडतो, ज्यांनी स्वयंचलित पॅचेसवर विश्वास ठेवायचा की नाही हे ठरवताना मशीन-व्युत्पन्न अहवाल - त्यातील काही चुकीचे - ट्रायज केले पाहिजेत.
88 टक्के प्रमाणीकरण दर सूचित करतो की सिग्नल-टू-आवाज गुणोत्तर आता कमीतकमी गंभीर पायाभूत प्रकल्पांसाठी, देखभाल करणाऱ्याच्या वेळेसाठी योग्य आहे. विस्तीर्ण इकोसिस्टम सहमत आहे की नाही हे नावनोंदणी क्रमांकांमध्ये दर्शविले जाईल - आणि किती नोंदणीकृत प्रकल्प त्यांच्या अहवालांच्या पहिल्या पूर नंतर शांतपणे निवड रद्द करतात.
---
एआयच्या पुढे राहानवीनतम AI बातम्या, विश्लेषण आणि यश मिळवा — सर्व एकाच ठिकाणी.
अधिक AI बातम्या वाचा →