Anthropic a lansat un nou serviciu gratuit, numit OSS Scanner, care are ca scop detectarea vulnerabilităților din proiectele open-source. Proiectele care se înscriu voluntar în acest serviciu vor primi periodic rapoarte detaliate despre potențialele probleme de securitate, relatează Engadget. Aceste scanări vor fi realizate de cele mai performante modele ale companiei, inclusiv Claude Mythos.
Funcționarea și avantajele OSS Scanner
Conform declarațiilor oficiale ale Anthropic, rezultatele scanărilor vor fi generate integral de modelele de inteligență artificială, fără revizuire umană sau filtrare inițială a rapoartelor. Această abordare permite verificări mai rapide și mai frecvente. Totuși, compania avertizează că unele rapoarte pot conține erori sau pot fi nevalide. În ciuda acestor limitări, instrumentele bazate pe IA au reușit deja să identifice vulnerabilități grave de securitate în software-ul open-source.
Anthropic a menționat că s-a inspirat din scanerul de software open-source OSS-Fuzz, creat de Google și OpenSSF (Open Source Security Foundation), disponibil încă din 2016. Compania oferă deja un produs cu plată, numit Claude Security, care poate efectua scanarea și remedierea codului cu acces general, dar OSS Scanner realizează audituri similare de securitate fără niciun cost.
Google și Anthropic nu pun la dispoziție aceste instrumente doar din altruism. Ambele companii depind în mare măsură de proiectele de cod open-source care stau la baza internetului, gestionate adesea de colaboratori voluntari. Vulnerabilitățile de securitate din astfel de platforme sunt extrem de periculoase, un exemplu recent fiind atacul de tip backdoor din XZ Utils, care le-ar fi putut oferi atacatorilor control administrativ asupra a milioane de sisteme la nivel global.
Limitările și condițiile de acces
Oferta nu este accesibilă pentru toate proiectele open-source. Anthropic a preluat criteriile de eligibilitate utilizate de Google pentru proiectul său OS-FUZZ și va include exclusiv „proiecte consacrate care au un impact critic asupra infrastructurii și securității utilizatorilor”. Însă, pentru cei implicați în proiecte open-source influente și utilizate pe scară largă, resursele sunt la îndemână, dacă administratorii nu se opun ca „materialele” lor să fie folosite pentru antrenarea modelelor, conform termenilor de utilizare comerciali pe care Anthropic i-a aplicat pentru OSS Scanner.
De altfel, majoritatea proiectelor open-source consacrate fac deja parte din seturile de date de instruire. La începutul anului, potrivit Anthropic, rapoartele automate de erori generate de IA erau considerate în mare parte de calitate scăzută, însă acum oferă un grad ridicat de precizie. Modelele de IA, a afirmat compania, identifică acum peste 85% din vulnerabilități, față de 20% la începutul anului 2025. Compania din domeniul IA anticipează că, în doi ani, apărătorii vor deține avantajul, deoarece IA va detecta erorile înainte ca software-ul să fie lansat.
Henry Wolfe





