jsonscraper

Anthropic تطلق ماسحًا مجانيًا للثغرات في البرمجيات مفتوحة المصدر

يرسل OSS Scanner تقارير دورية إلى القائمين على صيانة المشاريع، تتضمن أمثلة قابلة لإعادة الإنتاج وإصلاحات محتملة. وتُنشأ التقارير من دون مراجعة بشرية.

السياسة التحريرية الإبلاغ عن خطأ

في 8 أكتوبر 2026، أطلقت Anthropic خدمة OSS Scanner المجانية، التي تبحث دوريًا عن ثغرات في مشاريع مفتوحة المصدر مشاركة، وترسل النتائج إلى القائمين على صيانتها. والشرط الأساسي للمشاركة هو استعداد الفريق لمراجعة التقارير بنفسه، إذ ترسلها النماذج من دون تدقيق بشري مسبق.

مقال: Anthropic تطلق ماسحًا مجانيًا بالذكاء الاصطناعي للثغرات في البرمجيات مفتوحة المصدر
الملخص: في 8 أكتوبر، أطلقت Anthropic خدمة OSS Scanner المجانية للمشاريع مفتوحة المصدر التي تختار المشاركة. قد تسرّع تقاريرها اكتشاف المشكلات، لكن على القائمين على الصيانة التحقق من كل نتيجة بأنفسهم.
دور الصورة: غلاف — الفكرة المحورية
القسم: 
الموضوع البصري: أمن البرمجيات مفتوحة المصدر، مع تقرير عن ثغرة برمجية يتضمن حالة اختبار قابلة لإعادة الإنتاج ومراجعة تصحيح معروضين على ورقة مهندس
© jsonscraper · رسم توضيحي مُنشأ بالذكاء الاصطناعي

تستهدف الخدمة المشاريع التي يضيفها القائمون على صيانتها إلى البرنامج طوعًا. ووفقًا لوصف إطلاق OSS Scanner، قد يتضمن التقرير مثالًا قابلًا لإعادة الإنتاج، وشرحًا للمشكلة، وتصحيحًا مقترحًا إن توفر. وتقول Anthropic إن الفحص مجاني، وتشير إلى أن وتيرة إعادة الفحص قد تعتمد على حجم قائمة الانتظار ومدى انتشار المشروع.

قناة سريعة تستلزم التحقق المستقل

تفرّق Anthropic بين مسارين. ففي عملية الإفصاح المنسّق المعتادة، يراجع المختصون البلاغات قبل إرسالها إلى القائمين على الصيانة. أما OSS Scanner فيوفر قناة سريعة إضافية، تصل فيها التقارير مباشرة من النماذج، من دون مراجعة بشرية أو فرز مسبقين.

للانضمام، ينشئ المسؤول الرئيسي عن صيانة المشروع طلب دمج (pull request) في مستودع OSS Scanner ويضيف إعدادات المشروع. وتشمل هذه الإعدادات المستودع، وعنوانًا للتواصل، وملف Dockerfile لإعداد بيئة التدقيق. ووفقًا لوثائق OSS Scanner، تعمل وكلاء الفحص من دون اتصال بالإنترنت بعد إعداد البيئة؛ كما يمكن للقائمين على الصيانة إضافة نموذج للتهديدات ومفتاح PGP لتشفير التقارير.

تركّز Anthropic على المشاريع ذات التأثير الكبير في البنية التحتية وأمن المستخدمين، وتدرس الطلبات كلًّا على حدة. وتشمل معاييرها، مثلًا، معالجة البيانات غير الموثوقة وعدد المشاريع التي تعتمد على المشروع. كما تتحقق الشركة من أن مقدم الطلب هو المسؤول الرئيسي عن صيانة المشروع.

ما الذي تظهره النتائج المنشورة؟

تقول Anthropic إن نماذجها رصدت أكثر من 29,000 ثغرة محتملة في مشاريع مهمة خلال الأشهر الستة الماضية، وإن المختصين راجعوا يدويًا نحو 6,000 منها. وفي اختبار منفصل لنسخة مبكرة من الماسح، قيّم مختبرون خارجيون 97 نتيجة ذات خطورة عالية أو حرجة في 48 مشروعًا؛ واستوفت 85 نتيجة معايير عملية الإفصاح عن الثغرات لدى الشركة. ومن النتائج الاثنتي عشرة الأخرى، كان أحد التقارير إنذارًا كاذبًا، بينما وصفت التقارير الإحدى عشرة المتبقية مشكلات حقيقية لكنها مكررة أو معروفة بالفعل.

تعكس هذه الأرقام عينة وإجراءً خاصين بـAnthropic: فقد شمل الاختبار المنشور 97 نتيجة مختارة، لا جميع أنواع المشاريع وتقارير الخدمة. وتذكر الشركة أيضًا أن بعض القائمين على الصيانة رأوا أن تقديرات الخطورة مبالغ فيها، أو أشاروا إلى أن النماذج أساءت فهم التهديدات التي تواجه المشروع. عند مراجعة التقرير، من المفيد مطابقة المثال القابل لإعادة الإنتاج والتصحيح مع الشفرة ونموذج التهديدات، بدلًا من الاعتماد على مستوى الخطورة المحدد وحده.

خطوات عملية للقائمين على الصيانة

قبل تقديم الطلب، يجدر بالفريق التأكد من توافر الوقت الكافي لمراجعة بلاغات إضافية عن الثغرات. وتشير قواعد المشاركة في OSS Scanner إلى أن الخدمة مخصصة للمشاريع القادرة على معالجة هذا الكم من البلاغات؛ ويمكن إيقاف المشروع مؤقتًا أو تعطيله عبر الإعدادات.

  • حدّد في ملف نموذج التهديدات نطاق الفحص، وفئات المشكلات ذات الأولوية، ومقياس الخطورة المعتمد في المشروع.
  • اختبر مثال إعادة الإنتاج في بيئة معزولة، ثم قارن الشفرة المتأثرة والتصحيح المقترح بالنسخة الحالية من المشروع.
  • تحقق على نحو منفصل من التكرار، وتقدير الأثر، وما إذا كانت المشكلة قابلة للاستغلال فعلًا وفق نموذج تهديدات المشروع.
  • حدّد المسؤولين عن المراجعة والنقل الآمن للتقارير؛ إذ تنص الوثائق على الإرسال عبر البريد الإلكتروني وتتيح حقلًا لمفتاح PGP.

لا تحدد Anthropic مهلة التسعين يومًا للإفصاح المنسّق عن البلاغات التي لم تُراجع. وإذا أكدت الشركة النتيجة لاحقًا عبر مراجعة بشرية، تبدأ المهلة وفق عملية الإفصاح القياسية عند الإخطار بإجراء هذه المراجعة، بحسب ما توضحه سياسة الإفصاح العام في OSS Scanner. ومن الأفضل أن تتفق الفرق مسبقًا على آلية التواصل، لتتمكن من مراجعة البلاغات بسرعة وتنسيق الإصلاح.

يوسّع OSS Scanner نطاق الوصول إلى البحث الآلي عن الثغرات للفرق المستعدة للتحقق من النتائج وإتمام الإصلاحات قبل إصدارها. وبالنسبة إلى القائمين على الصيانة ذوي الموارد المحدودة، تواصل Anthropic إتاحة عملية الإفصاح المعتادة بعد مراجعة المختصين؛ أما الفرق المستعدة فيمكنها تفعيل قناة إضافية وتلقي تقارير النماذج من دون انتظار تلك المراجعة.

People

No people listed for this article yet.

Keep readingAnthropic تطلق فحصًا مجانيًا للثغرات في البرمجيات مفتوحة المصدر
Read the next article

حوّل ما تقرأه إلى تكامل عملي

استكشف واجهات API للبيانات الاجتماعية من jsonscraper واختبر الطلبات وأنشئ سير عملك التالي.

استكشف واجهات API