Anthropic запустила бесплатный ИИ-сканер уязвимостей для open source
Компания запустила OSS Scanner — бесплатный сервис для поиска уязвимостей в open-source проектах. Проверки будут проводить самые мощные модели компании, включая Claude Mythos.
Компания запустила OSS Scanner — бесплатный сервис для поиска уязвимостей в open-source проектах. Проверки будут проводить самые мощные модели компании, включая Claude Mythos.
Компания запустила OSS Scanner — бесплатный сервис для поиска уязвимостей в open-source проектах. Проверки будут проводить самые мощные модели компании, включая Claude Mythos.
Сервис вырос из корпоративного Project Glasswing. За последние полгода Anthropic нашла более 29 тысяч потенциальных уязвимостей в крупных open-source проектах, но вручную проверить удалось только около 6 тысяч. Поэтому компания решила предложить разработчикам ускоренный вариант — получать результаты сразу, без предварительной проверки специалистами.
Каждый отчет может включать описание бага, пример его воспроизведения, данные о том, когда уязвимость появилась в коде, и возможный патч. Anthropic сразу предупреждает: отчеты генерируются полностью ИИ, поэтому часть из них может оказаться ошибочной.
Перед запуском сервис протестировали на десятках проектов. Независимые пентестеры проверили 97 критических и серьезных находок в 48 проектах: 85, или 88%, соответствовали требованиям Anthropic для официального раскрытия. Еще 11 оказались реальными, но дублировали известные проблемы, и только одна была ложным срабатыванием.
Разработчики тоже отмечают высокое качество результатов. В wolfSSL получили 74 отчета от OSS Scanner. 72 найденные проблемы подтвердились, а пяти из них присвоили официальные идентификаторы CVE. Разработчик curl Даниэль Стенберг заявил, что OSS Scanner помог найти несколько серьезных проблем, включая одну из худших уязвимостей curl за последние годы.
Подключиться смогут не все проекты. Anthropic будет ориентироваться на ПО, которое имеет критическое значение для инфраструктуры и безопасности пользователей. Мейнтейнерам нужно подать заявку через GitHub-репозиторий OSS Scanner.



Релоцировались? Теперь вы можете комментировать без верификации аккаунта.