Anthropic запустила бесплатный OSS Scanner для поиска уязвимостей в open-source-проектах

Сервис будет регулярно проверять код по запросу разработчиков, а отчёты на первом этапе не станут проходить проверку специалистами.
Anthropic открыла OSS Scanner — бесплатный сервис периодического поиска уязвимостей в программном обеспечении с открытым исходным кодом. Проекты смогут подключаться по желанию, а сканирование будет выполнять линейка наиболее мощных моделей компании, в том числе Claude Mythos.
Сервис отправляет отчёты сразу после сканирования и не проводит предварительную проверку человеком. Anthropic предупреждает, что среди результатов могут быть ошибочные находки. Поэтому компания рассчитывает на участие проектов, чьи сопровождающие способны самостоятельно оценивать сообщения и решать, какие из них требуют исправления.
Для проектов, которым трудно обрабатывать непроверенные результаты, Anthropic обещает сохранить обычный процесс координированного раскрытия уязвимостей. В рамках этого процесса специалисты проверяют сообщения перед передачей сопровождающим.
Чтобы подключить проект к OSS Scanner, его основные сопровождающие должны отправить запрос на изменение в репозиторий сервиса и добавить конфигурацию проекта. Anthropic будет рассматривать заявки индивидуально. В числе критериев — критическое значение проекта для инфраструктуры и безопасности пользователей.
По данным Anthropic, при проверке ранней версии внешние специалисты по тестированию изучили 97 находок высокой и критической степени серьёзности в 48 проектах. 85 сообщений соответствовали требованиям программы раскрытия уязвимостей, 11 оставшихся относились к дубликатам или уже известным проблемам, а одно признали ошибочным. Эти результаты приводит сама компания.
