Anthropic laiž OSS Scanner — bezmaksas MI ievainojamību skeneri atvērtā koda projektiem
Anthropic piedāvā bezmaksas, brīvprātīgu OSS Scanner pakalpojumu: spēcīgākie MI modeļi periodiski skenē atvērtā koda projektus un uzturētājiem nosūta ziņojumus bez cilvēka iepriekšējas pārbaudes.
ASV mākslīgā intelekta uzņēmums Anthropic ir laidis klajā OSS Scanner — bezmaksas, brīvprātīgu pakalpojumu, kas ar uzņēmuma spēcīgākajiem MI modeļiem meklē drošības ievainojamības atvērtā koda programmatūrā. Par pieteikšanos lemj projekta galvenie uzturētāji; uzņemtie projekti saņem periodiskas skenēšanas un ziņojumus ar aizdomīgu kļūdu aprakstu, reproducēšanas soļiem un, ja iespējams, labojuma projektu.
Pakalpojums balstās uz Anthropic pieredzi Project Glasswing ietvaros, kur Claude modeļi tika izmantoti ievainojamību meklēšanai. Uzņēmums norāda, ka pēdējo sešu mēnešu laikā kandidātu ievainojamību skaits pārsniedzis 29 000, bet manuāli izvērtēti aptuveni 6000 gadījumi. Cilvēku kapacitāte esot kļuvusi par šaurumu, tāpēc OSS Scanner ziņojumus sūta tieši no modeļa, bez iepriekšējas cilvēka triāžas.
Anthropic uzsver, ka tas paātrina ziņošanu, taču nozīmē arī to, ka daži ziņojumi var būt nepareizi vai nederīgi. Agrīnā versija tika pārbaudīta ar ārējiem iekļūšanas testētājiem: no 97 augstas un kritiskas smaguma atradumiem 48 projektos 85 atbilda koordinētās izpaušanas kritērijiem, 11 bija īsti, bet dublēja jau zināmas problēmas, un tikai viens izrādījās kļūdains.
Uzturētāji var pieteikties, iesniedzot «pull request» OSS Scanner GitHub repozitorijā. Atbilstību vērtē individuāli, līdzīgi kā Google OSS-Fuzz: prioritāte ir projektiem ar kritisku ietekmi uz infrastruktūru un lietotāju drošību. Pēc pirmās skenēšanas ziņojumu komplekts tiek nosūtīts e-pastā; turpmākās skenēšanas meklē jaunas vai iepriekš izlaistas problēmas.
Nevalidētiem atradumiem nav obligāta 90 dienu izpaušanas termiņa. Ja Anthropic vēlāk to apstiprina esošajā koordinētās izpaušanas procesā, termiņš var sākties no apstiprinājuma brīža. Projekti var apturēt automātiskos ziņojumus vai atgriezties pie standarta procesa. Atsevišķi Anthropic turpina manuāli izpauzt cilvēku apstiprinātus ziņojumus projektiem, kuriem trūkst resursu pašiem triāžēt nevalidētus atradumus.
OpenSSL, PostgreSQL, wolfSSL, curl un citu projektu pārstāvji Anthropic publicētajos komentāros atzinīgi vērtējuši ziņojumu kvalitāti, tostarp pievienotos ekspluatācijas piemērus un labojumu projektus. Uzņēmums atzīst, ka smaguma novērtējums dažkārt var būt pārspīlēts un ka modelis var nepareizi uztvert projekta draudu modeli, tāpēc gala lēmums paliek uzturētāju ziņā.
Avoti
- Anthropic: Launching an opt-in vulnerability-finding service for open-source software www.anthropic.com
- Help Net Security: Anthropic offers free AI security scans to open-source maintainers www.helpnetsecurity.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.