iXBT
Darth Sahara
Технологии

Anthropic выпустила ИИ-сканер уязвимостей для открытого кода: сильнейшие модели Claude будут бесплатно искать уязвимости

0 просмотров
Anthropic выпустила ИИ-сканер уязвимостей для открытого кода: сильнейшие модели Claude будут бесплатно искать уязвимости

Anthropic запустила OSS Scanner — бесплатный сервис автоматического поиска уязвимостей для экосистемы открытого исходного кода. Система работает на самых мощных моделях компании, включая Claude Opus 5.5 и Claude Mythos, и сканирует код подключившихся проектов на регулярной основе.

За полгода алгоритмы нашли 29 000 потенциальных уязвимостей

В отличие от основного продукта Claude Security, который продаётся предприятиям, OSS Scanner предоставляет аудит безопасности опенсорсных проектов безвозмездно.

Ключевая особенность сервиса — отсутствие человека в цикле проверки. Отчёты уходят напрямую разработчикам сразу после генерации моделью, без предварительного одобрения штатными тестерами. Anthropic готовила этот подход несколько недель с десятками открытых проектов и получила сотни баг-репортов, включая несколько уязвимостей, которые удалось связать в цепочки вплоть до удалённого выполнения кода без аутентификации. Каждый отчёт содержит воспроизводимый пример, объяснение уязвимости — при возможности с указанием коммита, где появилась ошибка, — и предлагаемый патч.

Источник изображения: сгенерировано Muse

Масштаб проблемы описывается цифрами: за полгода работы аналогичного внутреннего пайплайна модели нашли более 29 000 потенциальных уязвимостей, но люди успели проверить только около 6 000. Почти 5 000 непроверенных отчётов уже отправлены тестерам, которые запросили «всё подряд». Чтобы валидировать пайплайн, тестеры Anthropic проверили 97 критических и высокоопасных находок из 48 проектов: 88% соответствовали стандартам координированного раскрытия, ещё 12 реальных находок дублировали уже известные проблемы, и только одна оказалась ложной тревогой.

Мейнтейнеры подтверждают качество: создатель curl Даниэль Стенберг заявил, что сканер помог найти несколько проблем, включая одну из серьёзнейших уязвимостей curl за последние годы. Тодд Уска из wolfSSL сообщил о 74 отчётах, из которых ложными оказались только 2, а 5 попали в базу данных общеизвестных уязвимостей информационной безопасности.

В пользовательском соглашении, однако, специально оговорено: Anthropic ограничивает ответственность $1000 и предупреждает, что отчёты могут неверно оценивать серьёзность проблемы или ломать код предлагаемым патчем.

Оригинал публикацииМатериал опубликован источником «iXBT». На странице источника может быть больше деталей.
Открыть оригинал
Далее

Следующие новости

Непрерывная лента свежих материалов после статьи.

Московский Комсомолец ·

Германия — Фургон в ночи

Свидетели рассказали, что вскоре после столкновения у места ДТП находились белый малотоннажный фургон и незнакомый мужчина. Затем оба исчезли из поля зрения очевидцев. Кт

Lenta.ru ·

Песков признался в переживаниях за дочь

Пресс-секретарь президента России Дмитрий Песков признался, что переживал за свою дочь, фигуристку Надежду Пескову, во время ее дебютного выступления на соревнованиях, пе

Lenta.ru ·

Беспилотник атаковал танкер у берегов Омана

Два индийских моряка пропали без вести, девять были спасены после атаки БПЛА на танкер в районе порта Сохар в Омане. Об этом информирует министр портов, водных путей и су

Lenta.ru ·

Вблизи Москвы сбили более 20 беспилотников

Силы противовоздушной обороны (ПВО) сбили более 20 беспилотных летательных аппаратов (БПЛА), летевших на Москву. Об этом сообщил мэр столицы Сергей Собянин в своем канале

Следующие материалы появятся при прокрутке