jsonscraper

Anthropic spouští bezplatné skenování zranitelností v open source

Od 8. října mohou účastníci OSS Scanneru dostávat pravidelné zprávy od modelů Anthropic přímo, bez předchozí kontroly člověkem. Služba je určena projektům, jejichž správci jsou připraveni nálezy prověřovat.

Redakční zásady Nahlásit chybu

8. října 2026 Anthropic oznámila spuštění programu Anthropic Cyber Mission, který podporuje kybernetickou obranu a zahrnuje samostatné iniciativy pro kritickou infrastrukturu a open source software. Nejdostupnější částí pro správce open source je OSS Scanner: bezplatné dobrovolné zapojení, pravidelné kontroly kódu a zprávy popisující potenciální zranitelnost, příklad jejího zneužití a možné řešení.

Anthropic spouští bezplatné skenování zranitelností v open source
Kontext: Anthropic oznámila OSS Scanner a program na ochranu kritické infrastruktury. Pro správce open source je nejdůležitější praktickou okolností to, že zprávy skeneru se odesílají bez kontroly člověkem a mohou obsahovat chyby.
Vizuální námět: kontrola zabezpečení open source softwaru, revize kódu, skenování zranitelností na notebooku
© jsonscraper · ilustrace vytvořená pomocí AI

Zprávy přicházejí rychleji, ale je třeba je ověřit

Anthropic popisuje službu jako další rychlý kanál vedle svého procesu koordinovaného zveřejňování zranitelností. V běžném procesu jsou nalezené problémy před odesláním správcům kontrolovány člověkem. V OSS Scanneru připravují zprávy modely a ty se odesílají bez takové kontroly. Předání výsledků se tím urychluje, prvotní posouzení jejich přesnosti, závažnosti a relevantnosti však přechází na tým projektu.

Společnost očekává, že podíl potvrzených nálezů přesáhne 90 %, jde však o předpověď Anthropic, nikoli o zveřejněný nezávislý výsledek testování. Anthropic v oznámení také upozorňuje, že zprávy mohou obsahovat nepřesnosti, včetně nesprávného posouzení závažnosti. Tým by proto měl každou zprávu považovat za podnět k reprodukci a ověření, nikoli za hotové rozhodnutí o vydání opravy.

Zapojení vyžaduje připravené prostředí

Služba je určena hlavním správcům projektů, které mají významný vliv na infrastrukturu nebo bezpečnost uživatelů. Zájemce podá žádost tak, že v repozitáři OSS Scanneru otevře pull request a přidá konfiguraci projektu. Ta obsahuje repozitář, kontaktní adresu a soubor Dockerfile, který sestaví prostředí a nainstaluje závislosti.

Anthropic uvádí, že po sestavení kontejneru probíhá kontrola bez přístupu k internetu. Společnost žádá připravit prostředí, v němž lze projekt sestavit a spustit testy, a doporučuje přidat také soubor s modelem hrozeb. V něm lze popsat důležité komponenty, přípustné úrovně závažnosti, požadovanou podobu důkazů i očekávaný formát oprav. Tým tak může zúžit kontext skenování a zvýšit užitečnost zpráv.

Práce se světlem
Emile Perron · licence Unsplash

Po prvním skenování dostanou správci e-mailem soubor zpráv. Společnost plánuje opakované skenování; jeho četnost bude mimo jiné záviset na velikosti fronty projektů a rozšířenosti kódu. Projekt lze dočasně odpojit prostřednictvím konfigurace nebo z programu vyřadit.

Pro koho je nový kanál vhodný

Anthropic výslovně zaměřuje OSS Scanner na projekty, jejichž týmy už dokážou řešit potvrzené zranitelnosti vysoké a kritické závažnosti a chtějí získávat další nálezy. Pokud jsou správci přetíženi i ověřenými hlášeními, může jim proud automatických zpráv přidat práci, místo aby urychlil opravy. U takových projektů společnost nadále předává nálezy po kontrole člověkem v rámci dosavadního procesu zveřejňování.

Pro týmy spravující projekty je praktický tento postup: nejprve ověřit, zda lze zranitelnost reprodukovat v izolovaném prostředí, poté posoudit její dopad podle modelu hrozeb projektu a teprve pak zvolit opravu a její vydání. V konfiguraci lze uvést požadovanou stupnici závažnosti, požadavky na důkazy i míru podrobnosti opravy. Anthropic také uvádí, že u neověřených automatických nálezů nezavádí povinnou 90denní lhůtu pro zveřejnění; tato lhůta se může uplatnit, pokud nález později projde ruční kontrolou v rámci standardního procesu.

Spuštění ukazuje konkrétní kompromis v automatizované bezpečnostní kontrole: předávat více potenciálních nálezů rychleji, nebo je před odesláním ověřovat. OSS Scanner upřednostňuje rychlost a třídění výsledků nechává na správcích. Přínos služby pro projekt bude záviset na tom, zda má tým dost času na reprodukci hlášení a převádění potvrzených zranitelností do oprav.

People

No people listed for this article yet.

Keep readingOpenAI přidala do ChatGPT interaktivní rozhraní založená na GPT‑6
Read the next article

Proměňte přečtené ve funkční integraci

Prozkoumejte API sociálních dat jsonscraper, testujte požadavky a sestavte další workflow.

Prozkoumat API