Anthropic выпустила бесплатный ИИ-сканер уязвимостей для open-source проектов

Достаточно сделать PR в GitHub

Anthropic выпустила бесплатный ИИ-сканер уязвимостей для open-source проектов

Anthropic выпустила OSS Scanner — бесплатный инструмент на базе ИИ, который ищет уязвимости в проектах с открытым исходным кодом. 

Он проверяет код с помощью самых мощных моделей компании (включая Claude Mythos) и помогает находить ошибки до того, как ими воспользуются хакеры.

Чтобы запустить проверку, разработчику нужно отправить пул-реквест на GitHub и добавить Dockerfile с инструкциями для сборки проекта. После этого ИИ-агенты смогут изучить код в изолированной среде без доступа к интернету.

Читают прямо сейчас:

DevSecOps: что это такое и как работает — как статический анализ кода вписывается в CI/CD пайплайн и почему сканер уязвимостей через пул-реквест — правильный подход

Кибербезопасность: какие бывают уязвимости и как от них защититься — какие классы уязвимостей ИИ умеет находить лучше всего и почему 29 000 потенциальных находок — это ещё не 29 000 реальных проблем

Что такое open source и почему на нём держится весь IT — почему уязвимости в открытых проектах опаснее закрытых: один баг в популярной библиотеке затрагивает тысячи продуктов сразу

Не каждая найденная ошибка — настоящая

Anthropic решила не проверять отчеты вручную перед отправкой. Разработчики сразу получают результаты сканирования, но вместе с полезными находками может прийти и ложная тревога. Все дело в том, что ИИ иногда принимает обычный код за уязвимость.

Поэтому компания также отказалась автоматически применять стандартный 90-дневный срок, после которого сведения об уязвимости могут раскрыть публично. 

Отсчет начнется только после того, как специалист подтвердит, что проблема действительно существует. Это поможет избежать публикации неподтвержденных сообщений об ошибках.

Тысячи потенциальных уязвимостей

В основе OSS Scanner лежит опыт внутреннего проекта Anthropic под названием Project Glasswing. Во время его работы компания обнаружила более 29 000 потенциальных уязвимостей в крупных проектах. 

Тогда разработчикам отправили свыше 6000 сообщений о проблемах, а почти 600 случаев привели к выпуску официальных рекомендаций по безопасности.

Новый сканер стал частью программы Critical Infrastructure Defense Program, которая призвана защитить важнейшее программное обеспечение и цифровую инфраструктуру.

Скидка на все курсы Практикума

Раз вы дочитали эту новость до конца, с технологиями у вас всё в порядке. А если давно присматривались к разработке, аналитике, нейросетям, тестированию или кибербезопасности, сейчас туда можно зайти дешевле.

Промокод KOD (можно просто нажать) даст скидку на любой платный курс! А если пока не готовы покупать курс, у Практикума есть бесплатные вводные части.

Соцсети: Юлия Зубарева
Через год — лучше работа, выше зарплата
В «Яндекс Практикуме» становятся разработчиками с нуля. Выберите язык — веб, Python, Java, C++ — и учитесь. Джуны зарабатывают от 80 000 ₽, мидлы — от 150 000 ₽. Дальше — программы трудоустройства и компенсация, если пойдёте в Яндекс.
Вам может быть интересно
easy
[anycomment]
Exit mobile version