Anthropic запустила OSS Scanner — бесплатный сервис регулярного поиска уязвимостей в открытом ПО с помощью ИИ, сообщает IT Home. Проекты подключаются по заявке. В отличие от отчётов, которые компания проверяет вручную перед передачей разработчикам, результаты этого сервиса формируются автоматически, без проверки и оценки серьёзности находок специалистом.

Подать заявку может основной сопровождающий подходящего проекта: для этого нужно отправить запрос на включение изменений (PR) по шаблону в репозиторий OSS Scanner на GitHub. При отборе Anthropic отдаёт приоритет базовым открытым проектам, от которых существенно зависят критическая инфраструктура и безопасность пользователей. Для сканирования компания использует свои модели, включая Claude Mythos.

Масштаб автоматизации объясняют цифры Anthropic: за последние полгода её модели обнаружили более 29 тысяч потенциальных уязвимостей в ряде ключевых программных проектов, но специалисты успели проверить и оценить около 6 тысяч из них. Компания при этом продолжит отдельно передавать вручную подтверждённые сообщения об уязвимостях через действующую процедуру согласованного раскрытия.

Для проверки ранней версии OSS Scanner Anthropic привлекла опытных специалистов по тестированию безопасности. Они изучили 97 находок, обозначенных как серьёзные или критические, в 48 проектах. По результатам этой проверки 85 находок соответствовали критериям для передачи по процедуре согласованного раскрытия. Из остальных 12 один отчёт оказался ложным, а 11 касались уже известных проблем или дублировали другие результаты сканирования.

Продолжение после рекламы

Источник: IT Home.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.