Anthropic wprowadza OSS Scanner, nową usługę skierowaną do opiekunów projektów open-source. Narzędzie wykorzystuje najpotężniejsze modele AI firmy do automatycznego wyszukiwania luk w zabezpieczeniach. Uczestnicy programu otrzymują okresowe raporty zawierające opis podejrzanych błędów, instrukcje ich reprodukcji oraz sugestie poprawek.
Usługa opiera się na doświadczeniach z Project Glasswing i ma na celu wyeliminowanie wąskiego gardła, jakim jest ręczna weryfikacja znalezisk przez ludzi. Wyniki generowane przez AI trafiają bezpośrednio do zespołów projektowych, co przyspiesza proces raportowania. Odpowiedzialność za ostateczną weryfikację i priorytetyzację poprawek spoczywa jednak na osobach utrzymujących dany projekt.
Testy przeprowadzone przez pentesterów wykazały wysoką skuteczność narzędzia. W ramach wczesnej wersji skanera zidentyfikowano 97 poważnych lub krytycznych podatności w 48 projektach, z czego zdecydowana większość okazała się trafna. Anthropic zaznacza jednak, że model może czasem błędnie ocenić powagę błędu lub nie zrozumieć specyficznych założeń bezpieczeństwa danego projektu.
Zapisanie się do programu odbywa się poprzez zgłoszenie w repozytorium GitHub. Anthropic selekcjonuje projekty, skupiając się na tych kluczowych dla infrastruktury i bezpieczeństwa użytkowników. Twórcy mają możliwość wpływania na proces skanowania, wskazując, jakie wejścia traktować jako potencjalnie złośliwe oraz jakie typy łatek będą dla nich najbardziej przydatne.



