Anthropic запускає OSS Scanner — безплатний сервіс періодичного пошуку вразливостей у відкритому коді. Мейнтейнери отримуватимуть звіти без людської перевірки.
Сервіс використовуватиме найпотужніші моделі компанії, зокрема Claude Mythos, за даними Mezha. Anthropic також заявляє, що за останні шість місяців її провідні моделі виявили понад 29 000 вразливостей у важливих програмних проєктах. Джерело не уточнює, скільки з цих знахідок підтвердили люди.
Хто може долучитися до OSS Scanner і що отримає?
Основні мейнтейнери можуть подати заявку через GitHub-репозиторій OSS Scanner; Anthropic розглядає кожну заявку окремо й орієнтується на усталені проєкти, важливі для інфраструктури та безпеки користувачів, за даними Help Net Security.
Проєкт, який долучився до програми, отримує перше сканування та пакет звітів електронною поштою. Звіти описують можливі вразливості, кроки для їх відтворення і, за наявності, способи виправлення. Наступні скани шукають нові вразливості й проблеми, пропущені раніше. Частота залежатиме, зокрема, від попиту та поширеності проєкту.
Мейнтейнери можуть надати вказівки щодо того, що тестувати, які вхідні дані вважати потенційно шкідливими, як оцінювати серйозність вразливостей і які запропоновані патчі будуть корисними. Автоматичні звіти можна призупинити або відмовитися від них і повернутися до отримання звітів за стандартною процедурою розкриття компанії.
Наскільки точні звіти без людської перевірки?
Звіти OSS Scanner можуть містити помилки: Anthropic визнає, що моделі здатні завищувати серйозність вразливостей або хибно тлумачити припущення, на яких ґрунтується безпека проєкту.
Пентестери оцінили 97 знахідок високої та критичної серйозності у 48 проєктах, які виявила рання версія сканера. За повідомленням Anthropic, 85 відповідали критеріям скоординованого розкриття, ще 11 були справжніми, але дублювали відомі проблеми чи інші знахідки, а одна була хибною.
У цій вибірці справжніми були 85 + 11 = 96 знахідок із 97, тобто 96 / 97 × 100 ≈ 99%. Критеріям скоординованого розкриття відповідали 85 / 97 × 100 ≈ 88%. Ці частки описують результати перевірки ранньої версії, а не гарантовану точність майбутніх звітів.
Антон Арапов з OpenSSL Corporation оцінив отримані від Anthropic звіти як порівнянні за якістю з людськими, а іноді й кращі. Він також зазначив, що доданий до звіту справжній експлойт дає інженеру змогу одразу перевірити знахідку.
Хто перевірятиме знахідки та визначатиме пріоритети?
Мейнтейнери мають перевіряти знахідки OSS Scanner і визначати, які вразливості виправляти першими. Anthropic пояснює, що людська перевірка стала вузьким місцем її досліджень, тому сервіс надсилає результати моделей безпосередньо командам проєктів.
Компанія розраховує на команди, які вже встигають опрацьовувати підтверджені звіти про вразливості високої та критичної серйозності й мають ресурс для перевірки додаткових знахідок.
Коли починається термін розкриття вразливості?
Неперевірені знахідки OSS Scanner не мають обов’язкового 90-денного терміну розкриття. Якщо Anthropic пізніше підтвердить звіт через свою програму скоординованого розкриття, відлік 90 днів може початися, коли компанія повідомить мейнтейнерів про підтвердження.








