Anthropic выпустила ИИ-сканер уязвимостей для открытого кода

Компания Anthropic запустила OSS Scanner — бесплатный сервис для автоматического поиска уязвимостей в открытом исходном коде. Система использует самые мощные модели компании, включая Claude Opus 5.5 и Claude Mythos, и регулярно сканирует код подключённых проектов. В отличие от платного продукта Claude Security, OSS Scanner предоставляет аудит безопасности опенсорсных проектов безвозмездно. Об этом сообщает IXBT News.
Ключевая особенность сервиса — отсутствие человека в цикле проверки. Отчёты отправляются напрямую разработчикам сразу после генерации моделью, без предварительного одобрения штатными тестерами.
Anthropic готовила этот подход несколько недель с десятками открытых проектов и получила сотни баг-репортов, включая несколько уязвимостей, которые удалось связать в цепочки вплоть до удалённого выполнения кода без аутентификации. Каждый отчёт содержит воспроизводимый пример, объяснение уязвимости — при возможности с указанием коммита, где появилась ошибка, — и предлагаемый патч.
За полгода работы аналогичного внутреннего пайплайна модели нашли более 29 000 потенциальных уязвимостей, но люди успели проверить только около 6 000. Почти 5 000 непроверенных отчётов уже отправлены тестерам, которые запросили «всё подряд».
Для валидации пайплайна тестеры Anthropic проверили 97 критических и высокоопасных находок из 48 проектов: 88% соответствовали стандартам координированного раскрытия, ещё 12 реальных находок дублировали уже известные проблемы, и только одна оказалась ложной тревогой.
«Создатель curl Даниэль Стенберг заявил, что сканер помог найти несколько проблем, включая одну из серьёзнейших уязвимостей curl за последние годы», — сообщает IXBT News.
Тодд Уска из wolfSSL сообщил о 74 отчётах, из которых ложными оказались только 2, а 5 попали в базу данных общеизвестных уязвимостей информационной безопасности. В пользовательском соглашении, однако, специально оговорено: Anthropic ограничивает ответственность $1000 и предупреждает, что отчёты могут неверно оценивать серьёзность проблемы или ломать код предлагаемым патчем.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.