Теперь Anthropic бесплатно ищет уязвимости в программном обеспечении с открытым исходным кодом
«Присоединившиеся проекты будут бесплатно проходить тщательное и регулярное сканирование на уязвимости с помощью наших самых мощных моделей».
Anthropic предлагает проектам с открытым исходным кодом новый способ проверки на уязвимости — с помощью своего OSS Scanner. «Присоединившиеся проекты будут бесплатно проходить тщательное и регулярное сканирование на уязвимости с помощью наших самых мощных моделей», — объявила компания.
Как показали недавние события, ИИ-модели отлично справляются с поиском уязвимостей и их эксплуатацией. Новый сканер может бесплатно заблаговременно предупреждать разработчиков открытого ПО о потенциальных проблемах с безопасностью, однако отчёты не будут проверяться людьми.
«Результаты работы этого сканера уязвимостей, доступного по желанию, будут полностью создаваться моделями — без проверки или сортировки человеком, — пояснила Anthropic. — Это позволит проводить сканирование быстрее и чаще, но означает, что отчёты могут быть ошибочными или не соответствовать действительности. Их будут создавать наши самые мощные модели, в том числе Claude Mythos, чтобы обеспечить проектам с открытым исходным кодом максимально эффективную защиту».
Как отмечает Anthropic, её вдохновил OSS-Fuzz — сканер программного обеспечения с открытым исходным кодом, созданный Google и OpenSSF (Фондом безопасности открытого ПО) и доступный с 2016 года. У Anthropic уже есть платный продукт Claude Security, который выполняет сканирование кода и помогает устранять уязвимости в общем доступе, однако OSS Scanner проводит аналогичные проверки безопасности бесплатно.
Google и Anthropic предлагают эти продукты не обязательно из альтруистических побуждений. Обе компании во многом полагаются на проекты с открытым исходным кодом, лежащие в основе интернета и зачастую поддерживаемые неоплачиваемыми специалистами. Уязвимости в таком коде чрезвычайно опасны. Недавний пример — бэкдор в XZ Utils, который мог бы предоставить хакерам административный доступ к миллионам систем по всему миру.