Anthropic ได้เปิดตัว OSS Scanner ซึ่งเป็นบริการแบบเลือกใช้ฟรีที่ใช้โมเดล AI ที่แข็งแกร่งที่สุดของบริษัท ซึ่งรวมถึง Claude Mythos เพื่อสแกนโปรเจ็กต์โอเพ่นซอร์สที่มีสิทธิ์เป็นระยะๆ เพื่อหาช่องโหว่ด้านความปลอดภัย และส่งมอบรายงานข้อบกพร่องที่สร้างโดยโมเดลเต็มรูปแบบให้กับผู้ดูแลโดยตรง
บริการดังกล่าวประกาศเมื่อวันพุธในบล็อกโพสต์ของบริษัท โดยเป็นผลจากการเปลี่ยนแปลงอย่างเงียบๆ ในงานด้านความปลอดภัยของ Anthropic โดยโมเดลต่างๆ ของบริษัทค้นพบช่องโหว่ได้เร็วกว่าที่ทีมรักษาความปลอดภัยของ Anthropic สามารถตรวจสอบได้ สำหรับนักพัฒนาที่ติดตามเครื่องมือที่เปลี่ยนโฉมความปลอดภัยของซอฟต์แวร์ การเปิดตัวครั้งนี้ถือเป็นช่วงเวลาสำคัญสำหรับการครอบคลุม การพัฒนา AI ในโครงสร้างพื้นฐานแบบโอเพ่นซอร์ส
จากโครงการ Glasswing สู่การบริการสาธารณะ
OSS Scanner ได้รับแจ้งจากประสบการณ์ของ Anthropic ที่ใช้ Claude เพื่อค้นหาช่องโหว่ในระหว่าง Project Glasswing ซึ่งเป็นความพยายามในการค้นหาช่องโหว่ภายในของบริษัท ตัวเลขจากงานดังกล่าวอธิบายว่าทำไม Anthropic จึงเปิดช่องทางสู่สาธารณะ
ในช่วงหกเดือนที่ผ่านมา Anthropic กล่าวว่าโมเดลล่าสุดพบช่องโหว่ของผู้สมัครมากกว่า 29,000 รายการในโครงการซอฟต์แวร์ที่สำคัญที่สุดของโลกบางโครงการ แต่บริษัทสามารถตรวจสอบและคัดแยกช่องโหว่ด้วยตนเองได้เพียงประมาณ 6,000 รายการเท่านั้น ความสามารถในการตรวจสอบความถูกต้องของมนุษย์ ไม่ใช่ความสามารถของโมเดล กลายเป็นปัญหาคอขวด
ด้านอุปสงค์ก็บอกเล่าเรื่องราวที่คล้ายกัน รายงานมานุษยวิทยาที่ผู้ดูแลที่ได้รับรายงานครั้งแรกร้องขอทุกสิ่งที่บริษัทมีมากขึ้น: มีการส่งรายงานเกือบ 5,000 ฉบับโดยตรงไปยังผู้ดูแลที่ขอให้ส่งการค้นพบที่ไม่ได้รับการยืนยันจำนวนมาก รวมถึงแพตช์ด้วย
บริบทของความสามารถนั้นสิ้นเชิง ใน CyberGym ซึ่งเป็นเกณฑ์มาตรฐานในการค้นหาช่องโหว่ทางวิชาการ โมเดลภาษาขนาดใหญ่ได้เปลี่ยนจากการค้นหาช่องโหว่ที่ต่ำกว่า 20 เปอร์เซ็นต์เมื่อต้นปีที่แล้ว มาเป็นมากกว่า 85 เปอร์เซ็นต์ในปีนี้ ตามข้อมูลของ Anthropic การก้าวกระโดดที่เปลี่ยนรายงานข้อบกพร่องของ AI จากสัญญาณรบกวนไปสู่การค้นพบที่ดำเนินการได้
ตัวเลขมีไว้อย่างไรในการทดสอบ
ก่อนที่จะเปิดตัว Anthropic ได้ตรวจสอบไปป์ไลน์กับโปรเจ็กต์โอเพ่นซอร์สหลายสิบรายการ และสร้างรายงานข้อบกพร่องนับร้อยรายการ รวมถึงช่องโหว่ที่บริษัทกล่าวว่าอาจเชื่อมโยงกับช่องโหว่การเรียกใช้โค้ดจากระยะไกลที่ไม่ได้รับการรับรองความถูกต้อง
การทดสอบที่บอกเล่าได้มากที่สุดเกี่ยวข้องกับการตรวจสอบภายนอก Anthropic ขอให้ผู้ทดสอบการเจาะระบบผู้เชี่ยวชาญที่ตรวจสอบการค้นพบการเปิดเผยช่องโหว่ที่มีการประสานงาน (CVD) เพื่อตรวจสอบการค้นพบที่สำคัญและมีความรุนแรงสูง 97 รายการจากเครื่องสแกน ซึ่งดึงมาจาก 48 โครงการ ในจำนวนนั้น 85 — 88 เปอร์เซ็นต์ — มีคุณสมบัติตรงตามเกณฑ์สำหรับกระบวนการ CVD ของ Anthropic ในจำนวนที่เหลือ 12 รายการ มี 11 รายการเป็นปัญหาที่ทราบจริงแต่ซ้ำซ้อนหรือการค้นพบอื่นๆ จากการสแกนเดียวกัน มีเพียงหนึ่งเดียวเท่านั้นที่มีผลบวกลวงโดยสิ้นเชิง
บริษัทกล่าวว่ารายงานแต่ละฉบับประกอบด้วยตัวทำซ้ำที่มีในตัวเองและคำอธิบายเกี่ยวกับช่องโหว่ รวมถึงการแบ่งส่วนเพื่อพิจารณาว่าข้อบกพร่องเกิดขึ้นเมื่อใด
การแลกเปลี่ยน: ความเร็วเหนือความแน่นอน
การตัดสินใจออกแบบศูนย์กลางของ OSS Scanner ก็เป็นความเสี่ยงที่ใหญ่ที่สุดเช่นกัน กล่าวคือ รายงานถูกสร้างขึ้นตามแบบจำลองทั้งหมด โดยไม่มีการตรวจสอบหรือคัดแยกโดยมนุษย์ Anthropic ระบุอย่างชัดเจนว่าสิ่งนี้ช่วยให้สแกนได้เร็วและบ่อยขึ้น แต่ยังรวมถึงรายงานบางฉบับที่ไม่ถูกต้องหรือไม่ถูกต้องด้วย
บริษัทกำหนดกรอบการแลกเปลี่ยนโดยตอบสนองต่อความต้องการของผู้ดูแล เนื่องจากขณะนี้ช่องโหว่สามารถพัฒนาได้ภายในไม่กี่นาที โครงการต่างๆ จึงนิยมรับผลการค้นพบที่ไม่ได้รับการยืนยันทันทีโดยแนบแพตช์ที่เสนอมามากกว่าการรอการตรวจร่างกายโดยมนุษย์ ได้รับแรงบันดาลใจจาก OSS-Fuzz ของ Google ซึ่งสแกนซอฟต์แวร์โอเพ่นซอร์สด้วย fuzzers มานานหลายปี OSS Scanner ใช้ตรรกะเดียวกันกับการวิเคราะห์โค้ดที่ขับเคลื่อนด้วย AI
โครงการที่ต้องการการจัดการแบบดั้งเดิมจะไม่ถูกมองข้าม: Anthropic กล่าวว่าจะยังคงเปิดเผยรายงานช่องโหว่ที่ผ่านการตรวจสอบโดยมนุษย์ด้วยตนเองผ่านกระบวนการ CVD ที่มีอยู่ โดยเฉพาะอย่างยิ่งสำหรับโครงการที่ไม่มีทรัพยากรในการคัดแยกรายงานด้วยตนเอง ช่องทางด่วนที่เป็นตัวเลือกมีให้สำหรับผู้ที่ต้องการผลการวิจัยดิบทันทีที่ถูกสร้างขึ้น
ใครสามารถลงทะเบียนได้ - และประกาศอะไรอีกเกี่ยวกับมานุษยวิทยา
ผู้ดูแลหลักของโปรเจ็กต์ที่มีสิทธิ์สามารถลงทะเบียนได้โดยส่งคำขอดึงไปยังที่เก็บ GitHub ตามเทมเพลตโปรเจ็กต์มาตรฐาน คุณสมบัติสะท้อนเกณฑ์ OSS-Fuzz: โครงการควรมีผลกระทบสำคัญต่อโครงสร้างพื้นฐานและความปลอดภัยของผู้ใช้ โดยมีการพิจารณารับเข้าเป็นกรณีไป
เครื่องสแกนมาถึงพร้อมกับโครงการริเริ่มด้านความปลอดภัยมานุษยวิทยาที่กว้างขึ้น โปรแกรมการยืนยันทางไซเบอร์ของบริษัททำให้ความสามารถทางไซเบอร์ขั้นสูงและลดตัวแยกประเภทการบล็อกมีไว้สำหรับผู้เชี่ยวชาญด้านความปลอดภัยที่มีคุณสมบัติเหมาะสม — โปรแกรม Anthropic ขยายออกไปเมื่อต้นสัปดาห์นี้ด้วยการเข้าถึงของ Claude สามระดับสำหรับทีมรักษาความปลอดภัย ความพยายามของ Claude for OSS ที่แยกต่างหากให้การสมัครสมาชิก Claude Max 20x ฟรี เพื่อช่วยผู้ดูแลแก้ไขช่องโหว่และปรับปรุงโครงการของพวกเขา SiliconANGLE ยังรายงานโครงการ Anthropic ใหม่ที่มุ่งเน้นไปที่การปกป้องโครงสร้างพื้นฐานที่สำคัญ โดยกำหนดกรอบการประกาศประจำสัปดาห์เป็นการผลักดันการประสานงานไปสู่ความปลอดภัยทางไซเบอร์เชิงป้องกัน
ความหมายของการรักษาความปลอดภัยโอเพ่นซอร์ส
หาก OSS Scanner ทำงานตามที่โฆษณาไว้ นั่นถือเป็นการเปลี่ยนแปลงทางโครงสร้างในการรักษาความปลอดภัยแบบโอเพ่นซอร์ส: AI พบจุดบกพร่อง และมนุษย์เปลี่ยนจากการตามล่าเป็นการตรวจสอบ การเปลี่ยนแปลงดังกล่าวจะย้ายภาระที่แท้จริงไปยังผู้ดูแล ซึ่งจะต้องคัดแยกรายงานที่สร้างโดยเครื่องจักร ซึ่งบางรายงานก็ผิด ในขณะที่ตัดสินใจว่าจะเชื่อถือแพตช์อัตโนมัติหรือไม่
อัตราการตรวจสอบความถูกต้อง 88 เปอร์เซ็นต์ แสดงให้เห็นว่าอัตราส่วนสัญญาณต่อสัญญาณรบกวนขณะนี้ดีพอที่จะคุ้มค่ากับเวลาของผู้ดูแล อย่างน้อยสำหรับโครงการโครงสร้างพื้นฐานที่สำคัญ ไม่ว่าระบบนิเวศในวงกว้างจะเห็นด้วยหรือไม่นั้นจะแสดงขึ้นในจำนวนการลงทะเบียน และในจำนวนโปรเจ็กต์ที่ลงทะเบียนแล้วที่เลือกไม่รับอย่างเงียบ ๆ หลังจากรายงานจำนวนมากครั้งแรก
---
ก้าวนำหน้า AIรับข่าวสาร AI การวิเคราะห์ และความก้าวหน้าล่าสุด ทั้งหมดในที่เดียว
อ่านข่าว AI เพิ่มเติม →