Розгортання масштабних ініціатив у сфері кібербезпеки за допомогою штучного інтелекту набуває нового значення завдяки останнім стратегічним крокам провідних технологічних компаній, націленим на захист критичної інфраструктури та програмного забезпечення з відкритим кодом.
Аналіз безпеки програмного забезпечення з відкритим кодом
Компанія Anthropic офіційно оголосила про запуск спеціалізованого сервісу OSS Scanner, призначеного для регулярного та безплатного сканування важливих open-source проєктів за допомогою найпотужніших передових моделей, включно з Claude Mythos. Зазначена ініціатива є прямим продовженням напрацювань компанії в межах проєкту Project Glasswing, під час якого провідні моделі виявили десятки тисяч потенційних загроз у критично важливих компонентах глобальної цифрової екосистеми.
Проєкти, які вирішать приєднатися, отримають ретельне періодичне сканування безпеки найпотужнішими моделями компанії безплатно.
Особливості функціонування та архітектура сканера
- Добровільна реєстрація проєктів через офіційний репозиторій на GitHub за допомогою спеціальних конфігураційних файлів у форматі yaml.
- Повністю автоматизована генерація звітів без попередньої ручної перевірки людиною, що суттєво прискорює процес надання інформації розробникам.
- Використання ізольованих віртуальних машин із попереднім встановленням усіх залежностей для проведення аудиту в умовах відсутності постійного підключення до мережі інтернет.
Потенційні ризики та виклики
- Можлива наявність неточностей, хибнопозитивних спрацьовувань або недійсних даних у звітах через відсутність етапу людського тріажу.
- Необхідність для мейнтейнерів самостійно перевіряти отримані докази концепції та запропоновані штучним інтелектом виправлення.
- Залежність точності аналізу від якості первинного опису проєкту та коректності наданого Dockerfile.
Варто зазначити, що подібні інструменти створюються за аналогією до відомих галузевих стандартів на кшталт Google OSS-Fuzz, проте використання новітніх генеративних архітектур виводить автоматизований пошук вразливостей на якісно інший рівень оперативності.




