jsonscraper

Anthropic השיקה סורק פגיעויות חינמי מבוסס AI לקוד פתוח

OSS Scanner שולח למתחזקים דוחות תקופתיים הכוללים דוגמאות לניצול אפשרי ותיקונים מוצעים. כל דוח מופק ללא בדיקה אנושית.

מדיניות עריכה דיווח על שגיאה

ב־8 באוקטובר 2026 השיקה Anthropic את OSS Scanner — שירות חינמי שמחפש מעת לעת פגיעויות בפרויקטים של קוד פתוח שהצטרפו לתוכנית, ושולח את התוצאות למתחזקים. התנאי המרכזי להצטרפות הוא נכונות הצוות לבדוק בעצמו את הדוחות שהמודלים שולחים ללא בדיקה מוקדמת של אדם.

כתבה: Anthropic השיקה סורק פגיעויות חינמי מבוסס AI לקוד פתוח
תקציר: ב־8 באוקטובר השיקה Anthropic את OSS Scanner, שירות חינמי לפרויקטים של קוד פתוח שבוחרים להצטרף אליו. הדוחות עשויים לזרז את איתור הבעיות, אך המתחזקים יצטרכו לבדוק בעצמם כל ממצא.
תפקיד התמונה: תמונת שער — הרעיון המרכזי
נושא: אבטחת תוכנה בקוד פתוח, דוח על פגיעות בקוד, מקרה בדיקה שניתן לשחזור ובדיקת תיקון, המוצגים על מסמך מודפס של מהנדס
© jsonscraper · איור שנוצר באמצעות AI

השירות מיועד לפרויקטים שהמתחזקים מצרפים לתוכנית מרצונם. לפי תיאור ההשקה של OSS Scanner, הדוח עשוי לכלול מקרה שניתן לשחזור, הסבר על הבעיה ותיקון מוצע, אם יש כזה. Anthropic מציינת שהסריקה חינמית, ושקצב הבדיקות החוזרות עשוי להיות תלוי באורך התור ובמידת הפופולריות של הפרויקט.

ערוץ מהיר מחייב בדיקה עצמאית

Anthropic מציעה שני מסלולים. בתהליך הרגיל של גילוי מתואם של פגיעויות, מומחים בודקים את הדיווחים לפני שליחתם למתחזקים. OSS Scanner מציע ערוץ מהיר נוסף: דוחות מגיעים ישירות מהמודלים, ללא בדיקה אנושית מוקדמת וללא מיון ראשוני.

כדי להצטרף, המתחזק הראשי של הפרויקט פותח pull request במאגר של OSS Scanner ומוסיף קובץ תצורה לפרויקט. הקובץ כולל את המאגר, כתובת ליצירת קשר ו־Dockerfile שמכין את סביבת הביקורת. לפי התיעוד של OSS Scanner, לאחר בניית הסביבה סוכני הסריקה פועלים ללא גישה לאינטרנט; המתחזקים יכולים גם להוסיף מודל איומים ומפתח PGP להצפנת הדוחות.

Anthropic מתמקדת בפרויקטים בעלי השפעה ניכרת על התשתיות ועל אבטחת המשתמשים, ובוחנת את הבקשות באופן פרטני. הקריטריונים כוללים, למשל, עיבוד של נתונים לא מהימנים ומספר הפרויקטים התלויים בפרויקט. החברה גם מוודאת שהבקשה הוגשה בידי המתחזק הראשי.

מה מלמדים התוצאות שפורסמו

Anthropic מדווחת שבששת החודשים האחרונים המודלים שלה זיהו יותר מ־29,000 פגיעויות פוטנציאליות בפרויקטים חשובים, ושמומחים בדקו ידנית כ־6,000 מהן. בבדיקה נפרדת של גרסה מוקדמת של הסורק, בוחנים חיצוניים העריכו 97 ממצאים בחומרה גבוהה או קריטית ב־48 פרויקטים: 85 מהם עמדו בקריטריונים של תהליך גילוי הפגיעויות של החברה. מבין 12 הממצאים הנותרים, אחד היה חיובי שגוי; 11 תיארו בעיות אמיתיות, אך כפולות או ידועות כבר.

הנתונים האלה מתייחסים למדגם ולנוהל של Anthropic: הבדיקה שפורסמה כללה 97 ממצאים שנבחרו, ולא את כל סוגי הפרויקטים ואת כל דוחות השירות. החברה גם מדווחת שכמה מתחזקים סברו שהערכת החומרה מוגזמת, או ציינו שהמודלים הבינו באופן שגוי את האיומים על הפרויקט. בעת בחינת דוח כדאי להשוות את מקרה השחזור ואת התיקון לקוד ולמודל האיומים, ולא להסתמך רק על דירוג החומרה שניתן.

צעדים מעשיים למתחזקים

לפני הגשת בקשה, כדאי לבדוק אם לצוות יש זמן מספיק לבחון דיווחים נוספים על פגיעויות. כללי ההצטרפות ל־OSS Scanner מציינים שהשירות מיועד לפרויקטים שמסוגלים להתמודד עם זרם כזה; אפשר להשהות את הפרויקט או להסירו דרך קובץ התצורה.

  • תארו בקובץ מודל האיומים את גבולות הבדיקה, את סוגי הבעיות שיש לתעדף ואת סולם החומרה המקובל בפרויקט.
  • בדקו את מקרה השחזור בסביבה מבודדת, ולאחר מכן השוו את הקוד הפגיע ואת התיקון המוצע לגרסה הנוכחית של הפרויקט.
  • בדקו בנפרד אם מדובר בממצא כפול, אם הערכת ההשפעה נכונה, ואם אכן ניתן לנצל את הבעיה לפי מודל האיומים של הפרויקט.
  • קבעו מי אחראי לבדיקה ולהעברה מאובטחת של הדוחות: התיעוד מציין שאפשר לשלוח אותם בדוא״ל, וכולל שדה למפתח PGP.

Anthropic אינה קובעת תקופת גילוי מתואם של 90 יום עבור דיווחים שלא נבדקו. אם החברה תאשר בהמשך את הממצא בבדיקה ידנית, תקופת התהליך הרגיל מתחילה עם ההודעה על אותה בדיקה, כפי שמציינת מדיניות הגילוי הפומבי של OSS Scanner. כדאי לצוותים להסכים מראש על דרך התקשורת, כדי לבדוק במהירות דיווחים ולתאם את התיקון.

OSS Scanner מרחיב את הגישה לחיפוש אוטומטי אחר פגיעויות עבור צוותים שמוכנים לבדוק את התוצאות ולקדם תיקונים עד לפרסום. עבור מתחזקים בעלי משאבים מוגבלים, Anthropic ממשיכה להציע את תהליך הגילוי הרגיל לאחר בדיקה בידי מומחים; צוותים ערוכים יכולים להצטרף לערוץ נוסף ולקבל דוחות שנוצרו בידי מודלים, ללא המתנה לבדיקה כזאת.

People

No people listed for this article yet.

Keep readingAnthropic משיקה סריקת חולשות בחינם בקוד פתוח
Read the next article

הפכו את מה שקראתם לאינטגרציה עובדת

גלו את ממשקי ה-API לנתונים חברתיים של jsonscraper, בדקו בקשות ובנו את תהליך העבודה הבא.

גלה API