Firma Anthropic zaprezentowała OSS Scanner, czyli nową usługę wykorzystującą sztuczną inteligencję do skanowania projektów open-source pod kątem podatności. Narzędzie działa w modelu opt-in, co oznacza, że opiekunowie projektów muszą samodzielnie zgłosić chęć udziału w programie. Skanowanie jest realizowane przez najpotężniejsze modele firmy, w tym Claude Mythos, a raporty generowane są w pełni automatycznie bez konieczności wstępnej weryfikacji przez człowieka.
Aby dołączyć do programu, maintainerzy muszą przesłać pull request do repozytorium OSS Scanner na GitHubie wraz z plikiem konfiguracyjnym YAML. Plik ten musi zawierać link do repozytorium oraz ścieżkę do pliku Dockerfile, który pozwoli agentowi AI na zbudowanie środowiska i przeprowadzenie audytu w trybie offline. Możliwe jest również dołączenie modelu zagrożeń (threat model) oraz klucza GPG do szyfrowania raportów.
Anthropic nie planuje narzucania standardowego 90-dniowego okresu ujawnienia luk (disclosure period) dla wyników z tego skanera, co wynika z ryzyka występowania fałszywych alarmów. Dopiero po manualnej weryfikacji błędu w ramach istniejącego programu CVD, standardowe zasady publikacji zostaną zastosowane. Inicjatywa ta jest częścią szerszej strategii Cyber Mission, mającej na celu wyposażenie obrońców w narzędzia zdolne do walki z coraz szybszymi atakami wspomaganymi przez AI.



