Anthropic запустила OSS Scanner: бесплатные ИИ-проверки безопасности open source

Anthropic предложила помощь проектам с открытым кодом в поиске уязвимостей: компания запустила новый сервис OSS Scanner. По её словам, проекты, которые подключатся добровольно, будут получать «тщательные периодические проверки безопасности силами наших сильнейших моделей бесплатно».
Отчёты формируют самые сильные модели Anthropic, в том числе Claude Mythos. Цель, как её формулирует компания, дать проектам с открытым кодом максимальное преимущество в защите.
Главная оговорка: результаты работы сканера будут полностью сгенерированы моделью, без проверки и сортировки человеком. По словам Anthropic, это позволяет сканировать быстрее и чаще, но означает, что отчёты могут оказаться неверными или недействительными. Автор The Verge отмечает, что проекты могут быстрее узнавать о возможных проблемах безопасности, но платой за это становится отсутствие человеческой проверки отчётов.
По оценке The Verge, OSS Scanner далеко не первый ИИ-помощник по поиску ошибок. В последние месяцы ИИ-инструменты помогли найти несколько серьёзных уязвимостей в открытом ПО, например ошибку «Copy Fail», которая в мае затронула почти все дистрибутивы Linux. При этом часть проектов с открытым кодом не справляется с внезапным потоком ИИ-сгенерированных отчётов об ошибках; среди таких названы Линус Торвальдс и даже Google.
Ключевые факты
- Anthropic запустила OSS Scanner, сервис, в который проекты с открытым кодом подключаются по желанию.
- Подключившиеся проекты получают периодические проверки безопасности от сильнейших моделей Anthropic, включая Claude Mythos, бесплатно.
- Отчёты полностью генерируются моделью, без проверки и сортировки человеком; Anthropic признаёт, что они могут быть неверными или недействительными.
- Отсутствие человеческой проверки, по словам компании, даёт более быстрое и частое сканирование.
- The Verge напоминает, что часть проектов уже захлёбывается в потоке ИИ-отчётов об ошибках, среди них названы Линус Торвальдс и Google.
Почему это важно
ИИ-инструменты уже помогли найти заметные уязвимости в открытом ПО, например «Copy Fail», которая в мае затронула почти все дистрибутивы Linux. Anthropic превращает такие возможности в бесплатный сервис для проектов с открытым кодом и ставит на скорость и частоту проверок. Но одновременно это ещё один источник автоматических отчётов, которые не проверил человек.
Кому это важно
Прежде всего сопровождающим проектов с открытым кодом, которые решают, подключаться ли к сервису. Также командам безопасности, которые используют открытые библиотеки, и всем, кто следит за тем, как ИИ меняет поиск уязвимостей.
Как это применить
Сервис бесплатный и добровольный: проект сам решает, участвовать ли в нём. Если подключаться, отчёты стоит заранее считать черновиками, которые надо проверять самим: Anthropic прямо говорит, что они могут быть неверными. В источнике не названы порядок подключения, критерии отбора проектов и частота проверок («периодические»).
Можно ли доверять
Основные сведения, это заявления самой Anthropic, пересказанные The Verge. В источнике нет данных о точности отчётов и доле ложных срабатываний, нет списка участвующих проектов. Не указано также, как долго сервис будет бесплатным и станет ли платным. Торвальдс и Google упомянуты лишь как примеры тех, кто тонет в ИИ-отчётах вообще, но не как комментаторы OSS Scanner.
Риски и подводные камни
Главный риск назван самой Anthropic: отчёты без проверки человеком могут оказаться неверными или недействительными. Это грозит дополнительной нагрузкой на сопровождающих, и часть проектов уже не справляется с потоком ИИ-сгенерированных сообщений об ошибках. Выгода, более раннее оповещение о возможных проблемах, достигается ценой отсутствия сортировки отчётов.
«Тщательные периодические проверки безопасности нашими сильнейшими моделями, бесплатно.»
— Anthropic об OSS Scanner, по пересказу The Verge