Anthropic запустил бесплатный ИИ-сканер уязвимостей для опенсорса

Масштаб, который сложно игнорировать
Антропик выкатил кое-что нетривиальное: бесплатный сканер уязвимостей для опенсорс-проектов на базе своих сильнейших моделей - включая Claude Mythos. Сервис называется OSS Scanner, и за последние полгода, пока Anthropic тестировал его в рамках внутреннего Project Glasswing, модели успели найти более 29 000 потенциальных уязвимостей в критически важных проектах. Вручную верифицировать удалось лишь около 6 000 из них - остальные лежат в очереди.
Чтобы понять масштаб прогресса: в начале прошлого года языковые модели находили меньше 20% уязвимостей на академическом бенчмарке CyberGym. Сейчас - больше 85%. Это не постепенный рост, а смена класса инструмента.
Как это работает
Опенсорс-проект подключается к сервису добровольно. Дальше модели периодически сканируют код и отправляют отчеты напрямую мейнтейнерам - без ручной проверки со стороны Anthropic. Каждый отчет содержит воспроизводящий сценарий, объяснение природы бага (включая bisect-анализ, чтобы понять, когда именно уязвимость появилась), и, если возможно, готовый патч.
Anthropic честно предупреждает: отчеты полностью автоматические, без участия человека, поэтому часть из них может оказаться ложными срабатываниями. Это важная оговорка. С другой стороны, многие мейнтейнеры уже сами просили присылать сырые, непроверенные данные - только за счет этого Anthropic отправил почти 5 000 неверифицированных отчетов тем командам, которые явно попросили "все подряд".
Среди первых тестировщиков - команда PostgreSQL. По словам Ноя Миша (Noah Misch) из этой команды, необычно высокая доля находок OSS Scanner касалась реальных дефектов PostgreSQL, часть патчей можно было применять почти без правок, а быстрый доступ к отчетам позволил закрыть часть проблем до выхода в GA.
Более широкий контекст: Cyber Mission
OSS Scanner - только половина анонса. Одновременно Anthropic объявил о запуске Cyber Mission - долгосрочной программы по защите цифровой инфраструктуры. Второй трек - Critical Infrastructure Defense Program (CIDP), ориентированный на операционные технологии: электросети, водоснабжение, транспортные системы.
Проблема с промышленными системами в том, что они проектировались на десятилетия, часто не могут уйти в офлайн для обновлений, и известные уязвимости годами остаются незакрытыми. CIDP подключает к защите таких систем фронтирные модели Claude вместе с инженерами Anthropic на местах. Партнеры программы - Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Nozomi Networks, Palo Alto Networks, PwC, Rockwell Automation и другие. Список представительный - это по сути весь круг организаций, которые реально занимаются защитой промышленных объектов.
Почему это интересно, а не просто PR
AI-инструменты для поиска багов существуют давно. Google давно развивает OSS-Fuzz - именно он вдохновил Anthropic на создание OSS Scanner. Разница в том, что OSS-Fuzz работает на фаззинге, а OSS Scanner - на анализе кода языковыми моделями. Это разные подходы, они хорошо дополняют друг друга.
Из недавних реальных случаев: ИИ-инструменты помогли обнаружить баг "Copy Fail", который затронул практически все дистрибутивы Linux в мае. Но есть и обратная сторона - Линус Торвальдс и команды Google уже жаловались на поток мусорных AI-сгенерированных баг-репортов, которые перегружают мейнтейнеров. OSS Scanner пытается решить эту проблему качеством модели, а не фильтрацией на входе. Насколько это поможет - покажет практика.
Отдельный момент: Anthropic прямо говорит, что эксплойты теперь разрабатываются за минуты. Это меняет уравнение: скорость обнаружения уязвимости стала важнее, чем ее стопроцентная верификация перед публикацией. Именно поэтому они делают ставку на "fast-track" - отправлять все сразу тем командам, которые готовы сами разбираться с сырыми данными.
Что это значит для разработчиков
Для небольших опенсорс-команд это потенциально серьезное подспорье. Профессиональный аудит безопасности стоит дорого и доступен далеко не всем проектам. Получить периодические автоматические отчеты от моделей уровня Claude Mythos - бесплатно - это то, чего большинство проектов не могли себе позволить раньше.
Главный риск - ложные срабатывания, которые могут отнять время мейнтейнеров. Но Anthropic предлагает два режима: классический CVD-процесс с ручной верификацией для проектов без ресурсов на самостоятельный триаж, и fast-track для тех, кто готов работать с сырым потоком. Это разумная архитектура.
Для российских разработчиков: сервис работает по модели opt-in - проект подключается добровольно. Доступ к сайту Anthropic из РФ работает нестабильно, поэтому для подключения к OSS Scanner скорее всего понадобится VPN. После подключения модели периодически сканируют репозиторий и присылают отчеты мейнтейнерам.
Несколько источников подтверждают детали запуска и технические параметры сервиса.
Похожие новости
Один промпт взломал все ИИ-агенты в AWS-аккаунте
Исследователи Zenity Labs обнаружили цепочку уязвимостей в Amazon Bedrock AgentCore: одно сообщение в чате публичному агенту открывало доступ ко всем агентам аккаунта.
Copilot получает доступ к файлам Windows и учится действовать с разрешения пользователя
Microsoft показала "Гибридный интеллект": Copilot теперь может работать с локальными папками, переименовывать файлы и готовить письма - но действия требуют одобрения пользователя.
EmbeddingGemma 2: Google выпустила компактную мультимодальную модель для локального запуска
Google представила EmbeddingGemma 2 - мультимодальную модель на 740 млн параметров, которая обходит конкурентов вдвое крупнее и работает прямо на устройстве без интернета.