Anthropic نے OSS Scanner شروع کیا ہے، ایک مفت آپٹ ان سروس جو کمپنی کے مضبوط ترین AI ماڈلز کا استعمال کرتی ہے - بشمول Claude Mythos - سیکیورٹی کے خطرات کے لیے وقتاً فوقتاً اہل اوپن سورس پروجیکٹس کو اسکین کرنے اور مکمل طور پر ماڈل سے تیار کردہ بگ رپورٹس براہ راست مینٹینرز کو فراہم کرنے کے لیے۔
کمپنی کے بلاگ پوسٹ میں بدھ کے روز اعلان کردہ سروس، انتھروپک کے سیکورٹی کے کام میں ایک پرسکون تبدیلی کا نتیجہ ہے: اس کے ماڈلز نے حال ہی میں اینتھروپک کی اپنی سیکورٹی ٹیم سے زیادہ تیزی سے کمزوریوں کو تلاش کیا ہے جو ان کی تصدیق کر سکتی ہے۔ سافٹ ویئر سیکیورٹی کو نئی شکل دینے والے ٹولز کو ٹریک کرنے والے ڈویلپرز کے لیے، اوپن سورس انفراسٹرکچر میں AI ڈیولپمنٹس کی ہماری کوریج کے لیے لانچ ایک اہم لمحہ ہے۔
پروجیکٹ گلاس ونگ سے پبلک سروس تک
OSS سکینر کو انتھروپک کے تجربے سے مطلع کیا جاتا ہے جو کہ کمپنی کی اندرونی کمزوریوں کی دریافت کی کوشش، پروجیکٹ گلاس ونگ کے دوران کمزوریوں کا شکار کرنے کے لیے کلاڈ کا استعمال کرتا ہے۔ اس کام کے اعداد و شمار بتاتے ہیں کہ کیوں اینتھروپک عوام کے لیے پائپ لائن کھول رہا ہے۔
پچھلے چھ مہینوں کے دوران، انتھروپک کا کہنا ہے کہ اس کے تازہ ترین ماڈلز نے دنیا کے کچھ اہم ترین سافٹ ویئر پروجیکٹس میں امیدواروں کی 29,000 سے زیادہ کمزوریاں سامنے لائی ہیں - لیکن کمپنی صرف ان میں سے 6,000 کا دستی طور پر جائزہ لینے اور ٹرائی کرنے میں کامیاب رہی ہے۔ انسانی توثیق کی صلاحیت، ماڈل کی صلاحیت نہیں، رکاوٹ بن گئی ہے۔
ڈیمانڈ سائیڈ بھی ایسی ہی کہانی بیان کرتی ہے۔ انتھروپک رپورٹس کہ دیکھ بھال کرنے والے جو اپنی پہلی رپورٹیں وصول کرتے ہیں وہ تیزی سے کمپنی کے پاس موجود ہر چیز کے بارے میں پوچھتے ہیں: تقریباً 5,000 رپورٹیں پہلے ہی مینٹینرز کو بھیجی جا چکی ہیں جنہوں نے غیر تصدیق شدہ نتائج کی بڑی تعداد میں جمع کرانے کی درخواست کی تھی، پیچ بھی شامل ہیں۔
قابلیت کا تناظر بالکل واضح ہے۔ سائبر جیم پر، ایک تعلیمی کمزوری تلاش کرنے والے بینچ مارک، بڑے زبان کے ماڈلز پچھلے سال کے آغاز میں 20 فیصد سے کم کمزوریوں کو تلاش کرنے سے اس سال 85 فیصد سے زیادہ ہو گئے ہیں، Anthropic کے مطابق - ایک چھلانگ جس نے AI بگ رپورٹس کو شور سے قابل عمل نتائج میں تبدیل کر دیا ہے۔
ٹیسٹنگ میں نمبر کیسے رکھے جاتے ہیں۔
لانچ کرنے سے پہلے، اینتھروپک نے درجنوں اوپن سورس پروجیکٹس کے ساتھ پائپ لائن کی توثیق کی، جس میں سینکڑوں بگ رپورٹس تیار کی گئیں - بشمول کمزوریاں جو کمپنی کا کہنا ہے کہ غیر مستند ریموٹ کوڈ پر عمل درآمد کے کارناموں میں جکڑا جا سکتا ہے۔
سب سے زیادہ بتانے والا ٹیسٹ باہر کی جانچ پڑتال میں شامل ہے۔ اینتھروپک نے ماہر رسائی جانچ کرنے والوں سے کہا جو اس کے مربوط خطرے کے انکشاف (CVD) کے نتائج کا جائزہ لیتے ہیں کہ وہ سکینر سے 97 اہم اور زیادہ شدت والے نتائج کا جائزہ لیں، جو 48 منصوبوں سے اخذ کیے گئے ہیں۔ ان میں سے، 85 - 88 فیصد - نے اینتھروپک کے CVD عمل کے بار کو پورا کیا۔ باقی 12 میں سے، 11 اصلی لیکن نقل شدہ معلوم مسائل یا اسی اسکین سے دیگر نتائج تھے۔ صرف ایک سراسر غلط مثبت تھا۔
کمپنی کا کہنا ہے کہ ہر رپورٹ میں ایک خود ساختہ ری پروڈیوسر اور کمزوری کی وضاحت ہوتی ہے، جس میں اس بات کا تعین کرنے کے لیے ایک دو حصوں کو شامل کیا جاتا ہے کہ یہ خامی کب متعارف کرائی گئی تھی۔
تجارت بند: یقینی سے زیادہ رفتار
OSS سکینر کے مرکزی ڈیزائن کا فیصلہ بھی اس کا سب سے بڑا خطرہ ہے: رپورٹس مکمل طور پر ماڈل کے ذریعے تیار کی گئی ہیں، جن میں کوئی انسانی جائزہ یا ٹرائیج نہیں ہے۔ Anthropic واضح ہے کہ یہ تیز، زیادہ بار بار اسکیننگ کو قابل بناتا ہے، لیکن یہ بھی کہ کچھ رپورٹس غلط یا غلط ہوں گی۔
کمپنی ٹریڈ آف کو برقرار رکھنے والے کی مانگ کے جواب کے طور پر تیار کرتی ہے۔ چونکہ اب کارناموں کو منٹوں میں تیار کیا جا سکتا ہے، اس لیے منصوبے تیزی سے ہر غیر تصدیق شدہ تلاش کو فوری طور پر حاصل کرنے کو ترجیح دیتے ہیں — جس میں مجوزہ پیچ منسلک ہیں — انسانی جانچ کے انتظار میں۔ گوگل کے OSS-Fuzz سے متاثر ہو کر، جس نے اوپن سورس سافٹ ویئر کو برسوں سے fuzzers کے ساتھ سکین کیا ہے، OSS سکینر اسی منطق کو AI سے چلنے والے کوڈ کے تجزیہ پر لاگو کرتا ہے۔
روایتی ہینڈلنگ کو ترجیح دینے والے پروجیکٹوں کو چھوڑا نہیں جاتا: اینتھروپک کا کہنا ہے کہ وہ اپنے موجودہ CVD عمل کے ذریعے انسانی طور پر تصدیق شدہ خطرے کی رپورٹوں کو ظاہر کرنا جاری رکھے گا، خاص طور پر ایسے پروجیکٹس کے لیے جن کے پاس وسائل کے بغیر رپورٹس کو ٹرائیج کرنے کے لیے۔ ایک اختیاری فاسٹ ٹریک ان لوگوں کے لیے دستیاب ہے جو خام نتائج کے پیدا ہوتے ہی چاہتے ہیں۔
کون اندراج کر سکتا ہے — اور انتھروپک نے اور کیا اعلان کیا۔
اہل پروجیکٹس کے بنیادی دیکھ بھال کرنے والے معیاری پروجیکٹ ٹیمپلیٹ کے بعد GitHub ریپوزٹری میں پل کی درخواست جمع کر کے اندراج کر سکتے ہیں۔ اہلیت OSS-Fuzz کے معیار کی آئینہ دار ہے: پراجیکٹس کا بنیادی ڈھانچے اور صارف کی سلامتی پر اہم اثر ہونا چاہیے، داخلوں کا فیصلہ کیس کے لحاظ سے ہوتا ہے۔
سکینر انتھروپک حفاظتی اقدامات کے وسیع تر سیٹ کے ساتھ آتا ہے۔ کمپنی کا سائبر تصدیقی پروگرام اعلی درجے کی سائبر صلاحیتوں اور کوالیفائنگ سیکیورٹی پروفیشنلز کے لیے کم بلاکنگ کلاسیفائرز دستیاب کرتا ہے - ایک پروگرام Anthropic اس ہفتے کے شروع میں سیکیورٹی ٹیموں کے لیے Claude رسائی کے تین درجوں کے ساتھ بڑھا۔ OSS کی کوششوں کے لیے ایک علیحدہ کلاڈ مفت Claude Max 20x سبسکرپشنز فراہم کرتا ہے تاکہ دیکھ بھال کرنے والوں کو کمزوریوں کو دور کرنے اور ان کے منصوبوں کو بہتر بنانے میں مدد ملے۔ SiliconANGLE نے ایک نئے اینتھروپک پروگرام کی بھی اطلاع دی جس پر توجہ مرکوز کی گئی بنیادی ڈھانچے کی حفاظت پر، ہفتے کے اعلانات کو دفاعی سائبرسیکیوریٹی میں مربوط دباؤ کے طور پر تیار کیا گیا۔
اوپن سورس سیکیورٹی کے لیے اس کا کیا مطلب ہے۔
اگر OSS سکینر اشتہار کے مطابق کام کرتا ہے، تو یہ اوپن سورس سیکیورٹی میں ساختی تبدیلی کو نشان زد کرتا ہے: AI کیڑے تلاش کرتا ہے، اور انسان شکار سے تصدیق کی طرف منتقل ہوتا ہے۔ یہ تبدیلی اصل بوجھ دیکھ بھال کرنے والوں پر ڈالتی ہے، جنہیں مشین سے تیار کردہ رپورٹس کو ٹریج کرنا چاہیے - ان میں سے کچھ غلط ہیں - یہ فیصلہ کرتے ہوئے کہ آیا خودکار پیچ پر بھروسہ کیا جائے۔
88 فیصد توثیق کی شرح بتاتی ہے کہ سگنل ٹو شور کا تناسب اب اتنا اچھا ہے کہ دیکھ بھال کرنے والے کے وقت کے قابل ہو، کم از کم بنیادی ڈھانچے کے اہم منصوبوں کے لیے۔ آیا وسیع تر ماحولیاتی نظام راضی ہے انرولمنٹ نمبرز میں نظر آئے گا — اور کتنے اندراج شدہ پروجیکٹس اپنی رپورٹس کے پہلے سیلاب کے بعد خاموشی سے آپٹ آؤٹ ہو جاتے ہیں۔
---
AI سے آگے رہیںتازہ ترین AI خبریں، تجزیہ اور کامیابیاں حاصل کریں — سب ایک جگہ پر۔
مزید AI خبریں پڑھیں →