Anthropic telah melancarkan OSS Scanner, perkhidmatan ikut serta percuma yang menggunakan model AI terkuat syarikat — termasuk Claude Mythos — untuk mengimbas secara berkala projek sumber terbuka yang layak untuk kelemahan keselamatan dan menyampaikan laporan pepijat yang dijana model sepenuhnya terus kepada penyelenggara.
Perkhidmatan itu, yang diumumkan pada hari Rabu dalam catatan blog syarikat, adalah hasil daripada anjakan tenang dalam kerja keselamatan Anthropic: modelnya baru-baru ini telah menemui kelemahan lebih cepat daripada pasukan keselamatan Anthropic sendiri boleh mengesahkannya. Bagi pembangun yang menjejaki alat yang membentuk semula keselamatan perisian, pelancaran adalah detik penting untuk liputan kami tentang perkembangan AI dalam infrastruktur sumber terbuka.
Daripada Project Glasswing kepada Perkhidmatan Awam
Pengimbas OSS dimaklumkan oleh pengalaman Anthropic menggunakan Claude untuk memburu kelemahan semasa Project Glasswing, usaha penemuan kelemahan dalaman syarikat. Nombor daripada kerja itu menjelaskan mengapa Anthropic membuka saluran paip kepada orang ramai.
Sepanjang enam bulan lalu, Anthropic berkata model terbaharunya menunjukkan lebih daripada 29,000 kelemahan calon dalam beberapa projek perisian paling penting di dunia — tetapi syarikat itu hanya dapat menyemak dan mencuba secara manual sekitar 6,000 daripadanya. Keupayaan pengesahan manusia, bukan keupayaan model, telah menjadi hambatan.
Bahagian permintaan menceritakan kisah yang sama. Laporan Anthropic bahawa penyelenggara yang menerima laporan pertamanya semakin banyak meminta semua yang dimiliki oleh syarikat: hampir 5,000 laporan telah dihantar terus kepada penyelenggara yang meminta penyerahan pukal penemuan yang tidak disahkan, termasuk tampung.
Konteks keupayaan adalah jelas. Pada CyberGym, penanda aras pencarian kelemahan akademik, model bahasa yang besar telah beralih daripada mencari kelemahan di bawah 20 peratus pada awal tahun lepas kepada lebih daripada 85 peratus tahun ini, menurut Anthropic - lonjakan yang telah mengubah laporan pepijat AI daripada hingar kepada penemuan yang boleh diambil tindakan.
Bagaimana Nombor Ditahan dalam Ujian
Sebelum melancarkan, Anthropic mengesahkan saluran paip dengan berpuluh-puluh projek sumber terbuka, menghasilkan beratus-ratus laporan pepijat - termasuk kelemahan yang dikatakan syarikat boleh dirantai ke dalam eksploitasi pelaksanaan kod jauh yang tidak disahkan.
Ujian yang paling ketara melibatkan pemeriksaan luar. Anthropic meminta penguji penembusan pakar yang menyemak penemuan pendedahan kerentanan (CVD) yang diselaraskan untuk memeriksa 97 penemuan kritikal dan keterukan tinggi daripada pengimbas, yang diambil daripada 48 projek. Daripada jumlah itu, 85 — 88 peratus — memenuhi syarat untuk proses CVD Anthropic. Daripada 12 selebihnya, 11 adalah isu sebenar tetapi pendua yang diketahui atau penemuan lain daripada imbasan yang sama. Hanya satu yang positif palsu secara langsung.
Setiap laporan, kata syarikat itu, mengandungi pengeluar semula serba lengkap dan penjelasan tentang kelemahan, termasuk pembahagian dua untuk menentukan apabila kecacatan itu diperkenalkan.
Trade-Off: Kelajuan Melebihi Kepastian
Keputusan reka bentuk pusat Pengimbas OSS juga merupakan risiko terbesarnya: laporan dijana model sepenuhnya, tanpa semakan atau triage manusia. Anthropic adalah eksplisit bahawa ini membolehkan pengimbasan yang lebih pantas dan lebih kerap, tetapi juga bahawa sesetengah laporan akan menjadi salah atau tidak sah.
Syarikat itu merangka pertukaran sebagai responsif kepada permintaan penyelenggara. Memandangkan eksploitasi kini boleh dibangunkan dalam beberapa minit, projek semakin gemar menerima setiap penemuan yang tidak disahkan serta-merta — dengan tampung cadangan dilampirkan — daripada menunggu tapisan manusia. Diilhamkan oleh OSS-Fuzz Google, yang telah mengimbas perisian sumber terbuka dengan fuzzer selama bertahun-tahun, OSS Scanner menggunakan logik yang sama untuk analisis kod dipacu AI.
Projek yang lebih suka pengendalian tradisional tidak ditinggalkan: Anthropic berkata ia akan terus mendedahkan laporan kelemahan yang disahkan manusia secara manual melalui proses CVD sedia ada, terutamanya untuk projek tanpa sumber untuk triase laporan itu sendiri. Laluan pantas pilihan tersedia untuk mereka yang mahukan penemuan mentah sebaik sahaja ia dijana.
Siapa Yang Boleh Mendaftar — dan Apa Lagi Yang Diumumkan Anthropic
Penyelenggara teras projek yang layak boleh mendaftar dengan menyerahkan permintaan tarik ke repositori GitHub mengikut templat projek standard. Kelayakan mencerminkan kriteria OSS-Fuzz: projek harus mempunyai kesan kritikal terhadap infrastruktur dan keselamatan pengguna, dengan kemasukan diputuskan kes demi kes.
Pengimbas tiba bersama set inisiatif keselamatan Anthropic yang lebih luas. Program Pengesahan Siber syarikat menjadikan keupayaan siber lanjutan dan pengelas sekatan yang dikurangkan tersedia untuk profesional keselamatan yang layak — program Anthropic yang dikembangkan awal minggu ini dengan tiga peringkat akses Claude untuk pasukan keselamatan. Usaha Claude untuk OSS yang berasingan menyediakan langganan Claude Max 20x percuma untuk membantu penyelenggara memulihkan kelemahan dan menambah baik projek mereka. SiliconANGLE juga melaporkan program Anthropic baharu yang memfokuskan pada melindungi infrastruktur kritikal, merangka pengumuman minggu ini sebagai dorongan yang diselaraskan ke dalam keselamatan siber defensif.
Maksudnya untuk Keselamatan Sumber Terbuka
Jika Pengimbas OSS berfungsi seperti yang diiklankan, ia menandakan perubahan struktur dalam keselamatan sumber terbuka: AI menemui pepijat, dan manusia beralih daripada memburu kepada mengesahkan. Peralihan itu memindahkan beban sebenar kepada penyelenggara, yang mesti mencuba laporan yang dijana mesin — sebahagian daripadanya salah — sambil memutuskan sama ada untuk mempercayai tampung automatik.
Kadar pengesahan 88 peratus menunjukkan nisbah isyarat kepada hingar kini cukup baik untuk berbaloi dengan masa penyelenggara, sekurang-kurangnya untuk projek infrastruktur kritikal. Sama ada ekosistem yang lebih luas bersetuju akan dipaparkan dalam jumlah pendaftaran — dan dalam bilangan projek yang didaftarkan secara senyap-senyap menarik diri selepas banjir pertama laporan mereka.
---
Kekal Mendahului AIDapatkan berita, analisis dan penemuan terkini AI — semuanya di satu tempat.
Baca lebih banyak berita AI →