Anthropic запустила OSS Scanner: бесплатные ИИ-проверки безопасности open source

Anthropic запустила OSS Scanner: бесплатные ИИ-проверки безопасности open source

Anthropic предложила помощь проектам с открытым кодом в поиске уязвимостей: компания запустила новый сервис OSS Scanner. По её словам, проекты, которые подключатся добровольно, будут получать «тщательные периодические проверки безопасности силами наших сильнейших моделей бесплатно».

Отчёты формируют самые сильные модели Anthropic, в том числе Claude Mythos. Цель, как её формулирует компания, дать проектам с открытым кодом максимальное преимущество в защите.

Главная оговорка: результаты работы сканера будут полностью сгенерированы моделью, без проверки и сортировки человеком. По словам Anthropic, это позволяет сканировать быстрее и чаще, но означает, что отчёты могут оказаться неверными или недействительными. Автор The Verge отмечает, что проекты могут быстрее узнавать о возможных проблемах безопасности, но платой за это становится отсутствие человеческой проверки отчётов.

По оценке The Verge, OSS Scanner далеко не первый ИИ-помощник по поиску ошибок. В последние месяцы ИИ-инструменты помогли найти несколько серьёзных уязвимостей в открытом ПО, например ошибку «Copy Fail», которая в мае затронула почти все дистрибутивы Linux. При этом часть проектов с открытым кодом не справляется с внезапным потоком ИИ-сгенерированных отчётов об ошибках; среди таких названы Линус Торвальдс и даже Google.

Ключевые факты

  • Anthropic запустила OSS Scanner, сервис, в который проекты с открытым кодом подключаются по желанию.
  • Подключившиеся проекты получают периодические проверки безопасности от сильнейших моделей Anthropic, включая Claude Mythos, бесплатно.
  • Отчёты полностью генерируются моделью, без проверки и сортировки человеком; Anthropic признаёт, что они могут быть неверными или недействительными.
  • Отсутствие человеческой проверки, по словам компании, даёт более быстрое и частое сканирование.
  • The Verge напоминает, что часть проектов уже захлёбывается в потоке ИИ-отчётов об ошибках, среди них названы Линус Торвальдс и Google.

Почему это важно

ИИ-инструменты уже помогли найти заметные уязвимости в открытом ПО, например «Copy Fail», которая в мае затронула почти все дистрибутивы Linux. Anthropic превращает такие возможности в бесплатный сервис для проектов с открытым кодом и ставит на скорость и частоту проверок. Но одновременно это ещё один источник автоматических отчётов, которые не проверил человек.

Кому это важно

Прежде всего сопровождающим проектов с открытым кодом, которые решают, подключаться ли к сервису. Также командам безопасности, которые используют открытые библиотеки, и всем, кто следит за тем, как ИИ меняет поиск уязвимостей.

Как это применить

Сервис бесплатный и добровольный: проект сам решает, участвовать ли в нём. Если подключаться, отчёты стоит заранее считать черновиками, которые надо проверять самим: Anthropic прямо говорит, что они могут быть неверными. В источнике не названы порядок подключения, критерии отбора проектов и частота проверок («периодические»).

Можно ли доверять

Основные сведения, это заявления самой Anthropic, пересказанные The Verge. В источнике нет данных о точности отчётов и доле ложных срабатываний, нет списка участвующих проектов. Не указано также, как долго сервис будет бесплатным и станет ли платным. Торвальдс и Google упомянуты лишь как примеры тех, кто тонет в ИИ-отчётах вообще, но не как комментаторы OSS Scanner.

Риски и подводные камни

Главный риск назван самой Anthropic: отчёты без проверки человеком могут оказаться неверными или недействительными. Это грозит дополнительной нагрузкой на сопровождающих, и часть проектов уже не справляется с потоком ИИ-сгенерированных сообщений об ошибках. Выгода, более раннее оповещение о возможных проблемах, достигается ценой отсутствия сортировки отчётов.

«Тщательные периодические проверки безопасности нашими сильнейшими моделями, бесплатно.»

— Anthropic об OSS Scanner, по пересказу The Verge