Anthropic a lansat OSS Scanner, un serviciu de înscriere gratuit care utilizează cele mai puternice modele AI ale companiei – inclusiv Claude Mythos – pentru a scana periodic proiecte open-source eligibile pentru vulnerabilități de securitate și pentru a furniza rapoarte de erori complet generate de modele direct întreținătorilor.

Serviciul, anunțat miercuri într-o postare pe blogul companiei, este produsul unei schimbări liniștite în activitatea de securitate a Anthropic: modelele sale au găsit recent vulnerabilități mai repede decât le poate verifica echipa de securitate a Anthropic. Pentru dezvoltatorii care urmăresc instrumentele care remodelează securitatea software-ului, lansarea este un moment important pentru acoperirea noastră a dezvoltărilor AI în infrastructura open-source.

De la proiectul Glasswing la un serviciu public

OSS Scanner este informat de experiența Anthropic în utilizarea lui Claude pentru a vâna vulnerabilități în timpul Proiectului Glasswing, efortul intern al companiei de descoperire a vulnerabilităților. Cifrele din această lucrare explică de ce Anthropic deschide conducta publicului.

În ultimele șase luni, Anthropic spune că cele mai recente modele au scos la iveală peste 29.000 de vulnerabilități candidate în unele dintre cele mai importante proiecte software din lume – dar compania a reușit să revizuiască și să trieze manual doar aproximativ 6.000 dintre ele. Capacitatea umană de validare, nu capacitatea modelului, a devenit blocajul.

Partea cererii spune o poveste similară. Anthropic raportează că întreținerii care primesc primele rapoarte solicită din ce în ce mai mult tot ce are compania: aproape 5.000 de rapoarte au fost deja trimise direct întreținătorilor care au solicitat trimiteri în bloc de constatări neverificate, inclusiv patch-uri.

Contextul capacității este crunt. Pe CyberGym, un etalon academic de găsire a vulnerabilităților, modelele mari de limbaj au trecut de la găsirea a sub 20% din vulnerabilități la începutul anului trecut la peste 85% în acest an, potrivit Anthropic - un salt care a transformat rapoartele de erori ale AI din zgomot în descoperiri acționabile.

Cum s-au susținut cifrele la testare

Înainte de lansare, Anthropic a validat pipeline cu zeci de proiecte open-source, producând sute de rapoarte de erori – inclusiv vulnerabilități despre care compania spune că ar putea fi înlănțuite în exploatații de execuție de cod la distanță neautentificate.

Cel mai grăitor test a implicat un control extern. Anthropic le-a cerut experților testeri de penetrare care analizează concluziile sale coordonate privind divulgarea vulnerabilității (CVD) să examineze 97 de constatări critice și de mare severitate din scaner, extrase din 48 de proiecte. Dintre aceștia, 85 - 88 la sută - au îndeplinit standardul pentru procesul CVD al Anthropic. Dintre restul de 12, 11 au fost probleme cunoscute reale, dar duplicate sau alte constatări din aceeași scanare. Doar unul a fost un fals pozitiv de-a dreptul.

Fiecare raport, spune compania, conține un reproductor autonom și o explicație a vulnerabilității, inclusiv o bisecție pentru a determina când a fost introdus defectul.

Schimbul: Viteza peste certitudine

Decizia centrală de proiectare a OSS Scanner este, de asemenea, cel mai mare risc al acestuia: rapoartele sunt în întregime generate de model, fără revizuire umană sau triaj. Anthropic este explicit că acest lucru permite o scanare mai rapidă și mai frecventă, dar și că unele rapoarte vor fi incorecte sau invalide.

Compania încadrează compromisul ca fiind receptiv la cererea întreținerii. Deoarece exploit-urile pot fi acum dezvoltate în câteva minute, proiectele preferă din ce în ce mai mult să primească imediat fiecare descoperire neverificată - cu patch-urile propuse atașate - decât așteptarea verificării umane. Inspirat de OSS-Fuzz de la Google, care a scanat software open-source cu fuzzere de ani de zile, OSS Scanner aplică aceeași logică analizei codului bazat pe inteligență artificială.

Proiectele care preferă gestionarea tradițională nu sunt excluse: Anthropic spune că va continua să dezvăluie manual rapoartele de vulnerabilitate verificate de oameni prin procesul său CVD existent, în special pentru proiectele fără resursele necesare pentru triajul rapoartelor. Pentru cei care doresc rezultate brute, de îndată ce acestea sunt generate, este disponibilă o cale opțională.

Cine se poate înscrie – și ce altceva a anunțat Anthropic

Susținătorii de bază ai proiectelor eligibile se pot înscrie prin trimiterea unei cereri de extragere la un depozit GitHub, urmând un șablon standard de proiect. Eligibilitatea reflectă criteriile OSS-Fuzz: proiectele ar trebui să aibă un impact critic asupra infrastructurii și securității utilizatorilor, admiterea fiind decisă de la caz la caz.

Scanerul vine alături de un set mai larg de inițiative de securitate antropică. Programul de verificare cibernetică al companiei pune la dispoziția profesioniștilor în securitate calificați capabilități cibernetice avansate și clasificatoare de blocare reduse – un program Anthropic extins la începutul acestei săptămâni cu trei niveluri de acces Claude pentru echipele de securitate. Un efort separat Claude pentru OSS oferă abonamente Claude Max 20x gratuite pentru a-i ajuta pe menținătorii să remedieze vulnerabilitățile și să-și îmbunătățească proiectele. SiliconANGLE a raportat, de asemenea, un nou program antropic axat pe protejarea infrastructurii critice, încadrând anunțurile săptămânii ca un impuls coordonat către securitatea cibernetică defensivă.

Ce înseamnă pentru securitatea open-source

Dacă OSS Scanner funcționează așa cum este anunțat, marchează o schimbare structurală în securitatea open-source: AI găsește erorile, iar oamenii trec de la vânătoare la verificare. Această schimbare aduce o povară reală asupra întreținătorilor, care trebuie să trieze rapoartele generate de mașini – unele dintre ele greșite – în timp ce decid dacă să aibă încredere în corecțiile automate.

Rata de validare de 88% sugerează că raportul semnal-zgomot este acum suficient de bun pentru a merita timpul unui întreținător, cel puțin pentru proiectele de infrastructură critică. Dacă ecosistemul mai larg este de acord, va apărea în numărul de înscrieri - și în câte proiecte înscrise renunță în liniște după primul lor flux de rapoarte.

---

Rămâneți înaintea AI

Obțineți cele mai recente știri, analize și descoperiri AI - toate într-un singur loc.

Citește mai multe știri AI →