Anthropic выпустила OSS Scanner — бесплатный инструмент на базе ИИ, который ищет уязвимости в проектах с открытым исходным кодом.
Он проверяет код с помощью самых мощных моделей компании (включая Claude Mythos) и помогает находить ошибки до того, как ими воспользуются хакеры.
Чтобы запустить проверку, разработчику нужно отправить пул-реквест на GitHub и добавить Dockerfile с инструкциями для сборки проекта. После этого ИИ-агенты смогут изучить код в изолированной среде без доступа к интернету.
Читают прямо сейчас:
DevSecOps: что это такое и как работает — как статический анализ кода вписывается в CI/CD пайплайн и почему сканер уязвимостей через пул-реквест — правильный подход
Кибербезопасность: какие бывают уязвимости и как от них защититься — какие классы уязвимостей ИИ умеет находить лучше всего и почему 29 000 потенциальных находок — это ещё не 29 000 реальных проблем
Что такое open source и почему на нём держится весь IT — почему уязвимости в открытых проектах опаснее закрытых: один баг в популярной библиотеке затрагивает тысячи продуктов сразу
Не каждая найденная ошибка — настоящая
Anthropic решила не проверять отчеты вручную перед отправкой. Разработчики сразу получают результаты сканирования, но вместе с полезными находками может прийти и ложная тревога. Все дело в том, что ИИ иногда принимает обычный код за уязвимость.
Поэтому компания также отказалась автоматически применять стандартный 90-дневный срок, после которого сведения об уязвимости могут раскрыть публично.
Отсчет начнется только после того, как специалист подтвердит, что проблема действительно существует. Это поможет избежать публикации неподтвержденных сообщений об ошибках.
Тысячи потенциальных уязвимостей
В основе OSS Scanner лежит опыт внутреннего проекта Anthropic под названием Project Glasswing. Во время его работы компания обнаружила более 29 000 потенциальных уязвимостей в крупных проектах.
Тогда разработчикам отправили свыше 6000 сообщений о проблемах, а почти 600 случаев привели к выпуску официальных рекомендаций по безопасности.
Новый сканер стал частью программы Critical Infrastructure Defense Program, которая призвана защитить важнейшее программное обеспечение и цифровую инфраструктуру.
Скидка на все курсы Практикума
Раз вы дочитали эту новость до конца, с технологиями у вас всё в порядке. А если давно присматривались к разработке, аналитике, нейросетям, тестированию или кибербезопасности, сейчас туда можно зайти дешевле.
Промокод KOD (можно просто нажать) даст скидку на любой платный курс! А если пока не готовы покупать курс, у Практикума есть бесплатные вводные части.
