
Anthropic представила OSS Scanner — бесплатный сервис, который будет искать уязвимости в подключившихся проектах с открытым исходным кодом. Компания предупреждает, что отчёты формируются ИИ без проверки человеком.
Сервис работает по добровольной подписке и предназначен для регулярного сканирования кода. Anthropic заявила, что использует свои наиболее мощные модели, в том числе Claude Mythos.
Отчёты не будут проходить человеческую сортировку или проверку перед отправкой. Поэтому среди найденных проблем могут оказаться ошибочные или недействительные сообщения, которые разработчикам потребуется проверить самостоятельно.
Anthropic сообщила, что тестировала систему на десятках open-source проектов и передала сопровождающим сотни сообщений об ошибках. Компания заявляет, что часть выявленных проблем можно было объединить в сценарии удалённого выполнения кода без аутентификации. Каждый отчёт, по её словам, включает пример для воспроизведения, описание уязвимости и возможное исправление, если оно доступно.
Сопровождающие подходящих проектов могут подать заявку через pull request в репозиторий программы. Anthropic рекомендует сервис проектам, которые способны самостоятельно разбирать поток результатов. Компания также подчеркнула, что отчёты могут содержать неточности, например завышенную оценку серьёзности.