Anthropic запускає безплатний сканер вразливостей для відкритого ПЗ

Anthropic запускає безплатний сканер вразливостей для відкритого ПЗ

Розгортання масштабних ініціатив у сфері кібербезпеки за допомогою штучного інтелекту набуває нового значення завдяки останнім стратегічним крокам провідних технологічних компаній, націленим на захист критичної інфраструктури та програмного забезпечення з відкритим кодом.

Аналіз безпеки програмного забезпечення з відкритим кодом

Компанія Anthropic офіційно оголосила про запуск спеціалізованого сервісу OSS Scanner, призначеного для регулярного та безплатного сканування важливих open-source проєктів за допомогою найпотужніших передових моделей, включно з Claude Mythos. Зазначена ініціатива є прямим продовженням напрацювань компанії в межах проєкту Project Glasswing, під час якого провідні моделі виявили десятки тисяч потенційних загроз у критично важливих компонентах глобальної цифрової екосистеми.

Проєкти, які вирішать приєднатися, отримають ретельне періодичне сканування безпеки найпотужнішими моделями компанії безплатно.

Особливості функціонування та архітектура сканера

  • Добровільна реєстрація проєктів через офіційний репозиторій на GitHub за допомогою спеціальних конфігураційних файлів у форматі yaml.
  • Повністю автоматизована генерація звітів без попередньої ручної перевірки людиною, що суттєво прискорює процес надання інформації розробникам.
  • Використання ізольованих віртуальних машин із попереднім встановленням усіх залежностей для проведення аудиту в умовах відсутності постійного підключення до мережі інтернет.

Потенційні ризики та виклики

  1. Можлива наявність неточностей, хибнопозитивних спрацьовувань або недійсних даних у звітах через відсутність етапу людського тріажу.
  2. Необхідність для мейнтейнерів самостійно перевіряти отримані докази концепції та запропоновані штучним інтелектом виправлення.
  3. Залежність точності аналізу від якості первинного опису проєкту та коректності наданого Dockerfile.

Варто зазначити, що подібні інструменти створюються за аналогією до відомих галузевих стандартів на кшталт Google OSS-Fuzz, проте використання новітніх генеративних архітектур виводить автоматизований пошук вразливостей на якісно інший рівень оперативності.