Anthropic
Генерация кодаAnthropicClaude MythosOSS Scannerкибербезопасностьопенсорс

Anthropic запустил бесплатный ИИ-сканер уязвимостей для опенсорса

Сергей Сергеев, редактор gen-hub.ru
Сергей Сергеев
Редактор gen-hub.ru
·4 мин чтения
Anthropic запустил бесплатный ИИ-сканер уязвимостей для опенсорса

Масштаб, который сложно игнорировать

Антропик выкатил кое-что нетривиальное: бесплатный сканер уязвимостей для опенсорс-проектов на базе своих сильнейших моделей - включая Claude Mythos. Сервис называется OSS Scanner, и за последние полгода, пока Anthropic тестировал его в рамках внутреннего Project Glasswing, модели успели найти более 29 000 потенциальных уязвимостей в критически важных проектах. Вручную верифицировать удалось лишь около 6 000 из них - остальные лежат в очереди.

Чтобы понять масштаб прогресса: в начале прошлого года языковые модели находили меньше 20% уязвимостей на академическом бенчмарке CyberGym. Сейчас - больше 85%. Это не постепенный рост, а смена класса инструмента.

Как это работает

Опенсорс-проект подключается к сервису добровольно. Дальше модели периодически сканируют код и отправляют отчеты напрямую мейнтейнерам - без ручной проверки со стороны Anthropic. Каждый отчет содержит воспроизводящий сценарий, объяснение природы бага (включая bisect-анализ, чтобы понять, когда именно уязвимость появилась), и, если возможно, готовый патч.

Anthropic честно предупреждает: отчеты полностью автоматические, без участия человека, поэтому часть из них может оказаться ложными срабатываниями. Это важная оговорка. С другой стороны, многие мейнтейнеры уже сами просили присылать сырые, непроверенные данные - только за счет этого Anthropic отправил почти 5 000 неверифицированных отчетов тем командам, которые явно попросили "все подряд".

Среди первых тестировщиков - команда PostgreSQL. По словам Ноя Миша (Noah Misch) из этой команды, необычно высокая доля находок OSS Scanner касалась реальных дефектов PostgreSQL, часть патчей можно было применять почти без правок, а быстрый доступ к отчетам позволил закрыть часть проблем до выхода в GA.

Более широкий контекст: Cyber Mission

OSS Scanner - только половина анонса. Одновременно Anthropic объявил о запуске Cyber Mission - долгосрочной программы по защите цифровой инфраструктуры. Второй трек - Critical Infrastructure Defense Program (CIDP), ориентированный на операционные технологии: электросети, водоснабжение, транспортные системы.

Проблема с промышленными системами в том, что они проектировались на десятилетия, часто не могут уйти в офлайн для обновлений, и известные уязвимости годами остаются незакрытыми. CIDP подключает к защите таких систем фронтирные модели Claude вместе с инженерами Anthropic на местах. Партнеры программы - Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Nozomi Networks, Palo Alto Networks, PwC, Rockwell Automation и другие. Список представительный - это по сути весь круг организаций, которые реально занимаются защитой промышленных объектов.

Почему это интересно, а не просто PR

AI-инструменты для поиска багов существуют давно. Google давно развивает OSS-Fuzz - именно он вдохновил Anthropic на создание OSS Scanner. Разница в том, что OSS-Fuzz работает на фаззинге, а OSS Scanner - на анализе кода языковыми моделями. Это разные подходы, они хорошо дополняют друг друга.

Из недавних реальных случаев: ИИ-инструменты помогли обнаружить баг "Copy Fail", который затронул практически все дистрибутивы Linux в мае. Но есть и обратная сторона - Линус Торвальдс и команды Google уже жаловались на поток мусорных AI-сгенерированных баг-репортов, которые перегружают мейнтейнеров. OSS Scanner пытается решить эту проблему качеством модели, а не фильтрацией на входе. Насколько это поможет - покажет практика.

Отдельный момент: Anthropic прямо говорит, что эксплойты теперь разрабатываются за минуты. Это меняет уравнение: скорость обнаружения уязвимости стала важнее, чем ее стопроцентная верификация перед публикацией. Именно поэтому они делают ставку на "fast-track" - отправлять все сразу тем командам, которые готовы сами разбираться с сырыми данными.

Что это значит для разработчиков

Для небольших опенсорс-команд это потенциально серьезное подспорье. Профессиональный аудит безопасности стоит дорого и доступен далеко не всем проектам. Получить периодические автоматические отчеты от моделей уровня Claude Mythos - бесплатно - это то, чего большинство проектов не могли себе позволить раньше.

Главный риск - ложные срабатывания, которые могут отнять время мейнтейнеров. Но Anthropic предлагает два режима: классический CVD-процесс с ручной верификацией для проектов без ресурсов на самостоятельный триаж, и fast-track для тех, кто готов работать с сырым потоком. Это разумная архитектура.

Для российских разработчиков: сервис работает по модели opt-in - проект подключается добровольно. Доступ к сайту Anthropic из РФ работает нестабильно, поэтому для подключения к OSS Scanner скорее всего понадобится VPN. После подключения модели периодически сканируют репозиторий и присылают отчеты мейнтейнерам.

Несколько источников подтверждают детали запуска и технические параметры сервиса.

Все эти инструменты - уже на Genova-ai

Картинки, видео, музыка, голос и ИИ-чат в одном месте. Без VPN и зарубежных карт.

Картинки
Видео
Музыка
Голос
ИИ-чат
Попробовать бесплатно

Похожие новости