Модели Anthropic нашли более 29 тыс. потенциальных уязвимостей в открытом ПО за полгода

Модели Anthropic нашли более 29 тыс. потенциальных уязвимостей в открытом ПО за полгода

Arkadiy Andrienko

Подать заявку на бесплатное сканирование могут основные сопровождающие открытых проектов, но Anthropic рассматривает каждый проект отдельно. Чтобы подать заявку, основному сопровождающему нужно создать запрос в репозитории сервиса на GitHub. Anthropic рассматривает проекты, значимые для инфраструктуры и безопасности пользователей.

OSS Scanner анализирует код с помощью самых мощных моделей Anthropic, включая Claude Mythos. Отчёты не проверяют люди, поэтому в них могут быть ошибки или сведения о несуществующих уязвимостях.

Доступна такая проверка будет не всем
Доступна такая проверка будет не всем

В каждом отчёте есть воспроизводимый пример и объяснение уязвимости. Если это возможно, сканер также указывает, когда появилась ошибка, и предлагает исправление.

За шесть месяцев модели Anthropic обнаружили более 29 тысяч потенциальных уязвимостей, однако специалисты вручную проверили около шести тысяч. В отдельной проверке эксперты Anthropic изучили 97 серьёзных и критических уязвимостей из 48 проектов: 85 из них соответствовали требованиям компании к раскрытию уязвимостей. Представитель wolfSSL Тодд Оуска (Todd Ouska) рассказал о полученных отчётах и их проверке.

Из 74 полученных нами отчётов все, кроме двух, оказались действительными; пять привели к появлению CVE.
— Тодд Оуска, представитель wolfSSL

Сможет ли бесплатная автоматическая проверка помочь проектам с открытым кодом, если каждый отчёт всё равно нужно перепроверять вручную?

🔥 Брутальный мужицкий экшен и возвращение к истокам — Gears of War: E-Day залутала 88/100 от критиков
    Об авторе
    Комментарии0