jsonscraper

Anthropic spustila bezplatný AI skener zranitelností pro open source

OSS Scanner posílá správcům pravidelné zprávy s příklady zneužití a možnými opravami. Každá zpráva vzniká bez lidské kontroly.

Redakční zásady Nahlásit chybu

Anthropic 8. října 2026 spustila OSS Scanner, bezplatnou službu, která pravidelně hledá zranitelnosti v zapojených open-source projektech a posílá výsledky jejich správcům. Hlavní podmínkou zapojení je, že tým dokáže sám vyhodnocovat zprávy vytvářené modely bez předchozí kontroly člověkem.

Článek: Anthropic spustila bezplatný AI skener zranitelností pro open source
Shrnutí: Anthropic 8. října spustila OSS Scanner, bezplatnou službu pro open-source projekty, které se k ní dobrovolně přihlásí. Zprávy mohou urychlit hledání problémů, správci však budou muset každý nález ověřit sami.
Role obrázku: titulní snímek — ústřední myšlenka
Rubrika: 
Vizuální námět: Zabezpečení open-source softwaru, zranitelnost v kódu, zpráva s reprodukovatelným testem a kontrolou opravy na vytištěném dokumentu
© jsonscraper · ilustrace vytvořená AI

Služba je určena projektům, které jejich správci dobrovolně přidají do programu. Podle popisu spuštění OSS Scanneru může zpráva obsahovat reprodukovatelný příklad, vysvětlení problému a navrhovanou opravu, pokud je k dispozici. Anthropic uvádí, že skenování je bezplatné; četnost opakovaných kontrol se podle společnosti může lišit podle délky fronty a rozšířenosti projektu.

Rychlý kanál vyžaduje vlastní kontrolu

Anthropic rozlišuje dva postupy. Ve standardním procesu koordinovaného zveřejňování zranitelností odborníci před odesláním zprávy správcům kontrolují. OSS Scanner nabízí doplňkový rychlý kanál: zprávy přicházejí přímo od modelů, bez předchozí lidské kontroly a třídění.

Pro zapojení otevře hlavní správce projektu pull request v repozitáři OSS Scanneru a přidá konfiguraci projektu. Ta uvádí repozitář, kontaktní adresu a Dockerfile, který připraví prostředí pro audit. Podle dokumentace OSS Scanneru pracují skenovací agenti po sestavení prostředí bez přístupu k internetu; správci mohou přidat také model hrozeb a klíč PGP k šifrování zpráv.

Anthropic se zaměřuje na projekty s významným dopadem na infrastrukturu a bezpečnost uživatelů a žádosti posuzuje individuálně. Mezi uvedenými kritérii jsou například zpracování nedůvěryhodných dat a počet projektů, které na daném projektu závisejí. Společnost také ověřuje, zda žádost podal hlavní správce.

Co ukazují zveřejněné výsledky

Anthropic uvádí, že její modely za posledních šest měsíců odhalily více než 29 000 potenciálních zranitelností ve významných projektech a odborníci jich ručně posoudili přibližně 6 000. Při samostatném testu rané verze skeneru externí testeři vyhodnotili 97 nálezů s vysokou či kritickou závažností ve 48 projektech: 85 z nich splňovalo kritéria firemního procesu zveřejňování zranitelností. Z dalších 12 byl jeden falešný poplach; 11 popisovalo skutečné, ale duplicitní nebo již známé problémy.

Tyto údaje se vztahují k výběru a postupu společnosti Anthropic: zveřejněný test zahrnoval 97 vybraných nálezů, nikoli všechny typy projektů ani všechny zprávy služby. Společnost také uvádí, že někteří správci považovali hodnocení závažnosti za nadsazené nebo upozornili na to, že modely hrozbám pro projekt neporozuměly správně. Při posuzování zprávy je užitečné porovnat reprodukovatelný příklad a opravu s kódem a modelem hrozeb a nespoléhat se pouze na uvedenou úroveň kritičnosti.

Praktický postup pro správce

Před podáním žádosti by si tým měl ověřit, zda má dost času na posuzování dalších zpráv o zranitelnostech. Pravidla účasti v OSS Scanneru uvádějí, že služba je určena projektům schopným takový tok zpráv zpracovat; projekt lze pozastavit nebo odpojit změnou konfigurace.

  • V souboru s modelem hrozeb popište hranice kontroly, prioritní třídy problémů a stupnici závažnosti používanou v projektu.
  • Ověřte příklad reprodukce v izolovaném prostředí a poté porovnejte zranitelný kód i navrhovanou opravu s aktuální verzí projektu.
  • Samostatně ověřte duplicity, hodnocení dopadu a to, zda je problém v rámci modelu hrozeb projektu skutečně dosažitelný.
  • Dohodněte, kdo bude zprávy posuzovat a bezpečně předávat: dokumentace počítá s odesíláním e-mailem a s polem pro klíč PGP.

Pro neověřené zprávy Anthropic nestanovuje 90denní lhůtu koordinovaného zveřejnění. Pokud společnost nález později potvrdí ručně, lhůta standardního procesu zveřejnění začíná oznámením o této kontrole, jak upřesňuje politika veřejného zveřejňování OSS Scanneru. Týmy by si měly předem dohodnout postup komunikace, aby mohly zprávy rychle posuzovat a koordinovat opravu.

OSS Scanner rozšiřuje přístup k automatizovanému hledání zranitelností pro týmy připravené ověřovat výsledky a dovést opravy až k vydání. Pro správce s omezenými zdroji Anthropic zachovává běžný proces zveřejňování po kontrole odborníky; připravené týmy mohou zapojit další kanál a dostávat zprávy modelů bez čekání na takovou kontrolu.

People

No people listed for this article yet.

Keep readingAnthropic spouští bezplatné skenování zranitelností v open source
Read the next article

Proměňte přečtené ve funkční integraci

Prozkoumejte API sociálních dat jsonscraper, testujte požadavky a sestavte další workflow.

Prozkoumat API