Anthropic a lansat OSS Scanner, un serviciu gratuit pentru detectarea vulnerabilităților din proiectele open-source. Proiectele care se înscriu voluntar în acest serviciu vor primi periodic rapoarte detaliate despre potențialele probleme de securitate, relatează Engadget.
Anthropic a precizat că scanările vor fi efectuate de cele mai performante modele ale sale, inclusiv Claude Mythos. Totodată, rezultatele OSS Scanner vor fi generate integral de modele, fără revizuire umană sau filtrare inițială a rapoartelor.
– articolul continuă mai jos –
Potrivit companiei, această abordare permite verificări mai rapide și mai frecvente. Cu toate acestea, Anthropic avertizează că unele rapoarte pot conține erori sau pot fi nevalide.
Instrumentele bazate pe inteligență artificială au contribuit deja la identificarea unor vulnerabilități grave de securitate în software-ul open-source.
În același timp, unele comunități open-source încearcă să gestioneze o creștere semnificativă a numărului de rapoarte privind vulnerabilitățile generate de IA.
După cum menționează Anthropic, compania s-a inspirat din scanerul de software open-source OSS-Fuzz, creat de Google și OpenSSF (Open Source Security Foundation), disponibil încă din 2016. Anthropic oferă deja un produs cu plată numit Claude Security, care poate efectua scanarea și remedierea codului cu acces general, dar OSS Scanner realizează audituri similare de securitate fără niciun cost.
Google și Anthropic nu pun la dispoziție aceste instrumente doar din altruism. Ambele companii depind în mare măsură de proiectele de cod open-source care stau la baza internetului, gestionate adesea de colaboratori voluntari. Vulnerabilitățile de securitate din astfel de platforme sunt extrem de periculoase, un exemplu recent fiind atacul de tip backdoor din XZ Utils, care le-ar fi putut oferi atacatorilor control administrativ asupra a milioane de sisteme la nivel global.
Oferta nu este accesibilă pentru toate proiectele open-source. Anthropic a preluat criteriile de eligibilitate utilizate de Google pentru proiectul său OS-FUZZ și va include exclusiv „proiecte consacrate care au un impact critic asupra infrastructurii și securității utilizatorilor”.
Însă, pentru cei implicați în proiecte open-source influente și utilizate pe scară largă, resursele sunt la îndemână, dacă administratorii nu se opun ca „materialele” lor să fie folosite pentru antrenarea modelelor, conform termenilor de utilizare comerciali pe care Anthropic i-a aplicat pentru OSS Scanner. De altfel, majoritatea proiectelor open-source consacrate fac deja parte din seturile de date de instruire.
La începutul anului, potrivit Anthropic, rapoartele automate de erori generate de IA erau considerate în mare parte de calitate scăzută, însă acum oferă un grad ridicat de precizie. Modelele de IA, a afirmat compania, identifică acum peste 85% din vulnerabilități, față de 20% la începutul anului 2025.
Compania din domeniul IA anticipează că, în doi ani, apărătorii vor deține avantajul, deoarece IA va detecta erorile înainte ca software-ul să fie lansat.
