Anthropic открыла бесплатный ИИ-сканер уязвимостей для open source
Anthropic представила OSS Scanner — бесплатный сервис для регулярного поиска уязвимостей в проектах с открытым исходным кодом. В работе используются самые мощные ИИ-модели разработчика, включая Claude Mythos.
Подключение к сервису — добровольное, по подписке opt-in. Она подразумевает согласие пользователя на получение уведомлений и отчётов о найденных уязвимостях. В Anthropic рассчитывают, что автоматическое сканирование позволит находить проблемы быстрее и раньше, чем при использовании только традиционных методов проверки.
Есть и важная оговорка: отчёты OSS Scanner не проверяются специалистами. Компания прямо подчёркивает, что все результаты формирует ИИ — без участия человека в проверке и первичной оценке найденных проблем. Поэтому среди сообщений могут попадаться ошибочные или недействительные находки, и разбираться с ними разработчикам придётся самостоятельно.
OSS Scanner вышел на фоне растущего интереса к ИИ-поиску уязвимостей в ПО. За последние месяцы такие инструменты помогли выявить несколько серьёзных проблем в open-source-проектах, включая критическую уязвимость Copy Fail, затронувшую почти все дистрибутивы Linux в мае.
Обратная сторона роста автоматических проверок — дополнительная нагрузка на разработчиков. Некоторые open-source-проекты уже с трудом справляются с потоком отчётов об ошибках, сгенерированных ИИ-моделями. Среди столкнувшихся с этой проблемой — Линус Торвальдс (Linus Torvalds) и даже Google.