jsonscraper

Anthropic åpner gratis AI-sårbarhetsskanner for åpen kildekode

OSS Scanner sender prosjektvedlikeholdere jevnlige rapporter med eksempler på utnyttelse og mulige rettinger. Hver rapport utarbeides uten menneskelig gjennomgang.

Redaksjonelle retningslinjer Meld fra om en feil

8. oktober 2026 lanserte Anthropic OSS Scanner, en gratis tjeneste som jevnlig leter etter sårbarheter i påmeldte open source-prosjekter og sender resultatene til vedlikeholderne. Hovedvilkåret for å delta er at teamet er villig til selv å gjennomgå rapporter som modellene sender uten forutgående menneskelig kontroll.

Artikkel: Anthropic åpner gratis AI-sårbarhetsskanner for åpen kildekode
Sammendrag: 8. oktober lanserte Anthropic OSS Scanner, en gratis tjeneste for open source-prosjekter som frivillig melder seg på. Rapportene kan gjøre det raskere å finne problemer, men vedlikeholderne må selv kontrollere hvert funn.
Bildets rolle: omslag – hovedideen
Seksjon: 
Visuelt motiv: Sikkerhetskode for åpen kildekode, sårbarhetsrapport med reproduserbart testtilfelle og gjennomgang av rettelse vist på et utskrevet dokument for en ingeniør
© jsonscraper · AI-generert illustrasjon

Tjenesten er beregnet på prosjekter som vedlikeholderne frivillig melder på programmet. Ifølge beskrivelsen av lanseringen av OSS Scanner kan rapporten inneholde et reproduserbart eksempel, en forklaring på problemet og en foreslått rettelse dersom en slik er tilgjengelig. Anthropic sier at skanningen er gratis; selskapet opplyser at hyppigheten av gjentatte kontroller kan avhenge av køens størrelse og hvor utbredt prosjektet er.

En rask kanal krever egen kontroll

Anthropic skiller mellom to fremgangsmåter. I den vanlige prosessen for koordinert sårbarhetsvarsling kontrollerer spesialister meldingene før de sendes til vedlikeholderne. OSS Scanner tilbyr en ekstra, rask kanal: Rapportene kommer direkte fra modeller, uten forutgående menneskelig kontroll eller sortering.

For å melde seg på oppretter prosjektets hovedvedlikeholder en pull request i OSS Scanner-repositoriet og legger til prosjektkonfigurasjonen. Den angir repositoriet, en kontaktadresse og en Dockerfile som klargjør miljøet for sikkerhetsrevisjon. Ifølge OSS Scanner-dokumentasjonen arbeider skanneagentene uten internettilgang etter at miljøet er bygget. Vedlikeholderne kan også legge til en trusselmodell og en PGP-nøkkel for kryptering av rapportene.

Anthropic retter seg mot prosjekter med betydelig innvirkning på infrastruktur og brukernes sikkerhet og vurderer søknader individuelt. Kriteriene omfatter blant annet håndtering av data som ikke er til å stole på, og antallet avhengige prosjekter. Selskapet kontrollerer også at søknaden kommer fra hovedvedlikeholderen.

Hva de publiserte resultatene viser

Anthropic opplyser at modellene deres de siste seks månedene har avdekket mer enn 29 000 potensielle sårbarheter i viktige prosjekter, og at spesialister har gjennomgått rundt 6 000 manuelt. I en separat evaluering av en tidlig versjon av skanneren vurderte eksterne testere 97 funn med høy eller kritisk alvorlighetsgrad i 48 prosjekter: 85 oppfylte selskapets kriterier for sårbarhetsvarsling. Av de resterende 12 var én rapport en falsk positiv; 11 beskrev reelle, men dupliserte eller allerede kjente problemer.

Tallene gjelder Anthropics utvalg og fremgangsmåte: Den publiserte evalueringen omfattet 97 utvalgte funn, ikke alle typer prosjekter eller alle rapporter fra tjenesten. Selskapet opplyser også at enkelte vedlikeholdere mente alvorlighetsgradene var satt for høyt, eller påpekte at modellene hadde misforstått truslene mot prosjektet. Når en rapport gjennomgås, er det nyttig å kontrollere det reproduserbare eksemplet og rettelsen opp mot koden og trusselmodellen, i stedet for å stole utelukkende på den angitte alvorlighetsgraden.

Praktiske råd til vedlikeholdere

Før søknaden sendes, bør teamet vurdere om det har nok tid til å gjennomgå flere meldinger om sårbarheter. Deltakerreglene for OSS Scanner sier at tjenesten er beregnet på prosjekter som kan håndtere denne mengden; prosjektet kan settes på pause eller kobles fra via konfigurasjonen.

  • Beskriv i trusselmodellfilen grensene for kontrollen, hvilke problemklasser som skal prioriteres, og prosjektets skala for alvorlighetsgrad.
  • Kontroller reproduksjonseksemplet i et isolert miljø, og sammenlign deretter den sårbare koden og den foreslåtte rettelsen med prosjektets gjeldende versjon.
  • Kontroller særskilt om funn er duplikater, hvordan påvirkningen er vurdert, og om problemet faktisk kan oppstå innenfor prosjektets trusselmodell.
  • Avklar hvem som har ansvar for gjennomgangen og sikker overføring av rapporter: Dokumentasjonen åpner for sending via e-post og har et felt for PGP-nøkkel.

For meldinger som ikke er kontrollert, fastsetter Anthropic ingen 90-dagersfrist for koordinert varsling. Hvis selskapet senere bekrefter et funn manuelt, begynner fristen i den vanlige varslingsprosessen å løpe når kontrollen varsles, slik Anthropics policy for offentliggjøring i OSS Scanner presiserer. Team bør på forhånd avtale hvordan kommunikasjonen skal foregå, slik at de raskt kan behandle meldingene og koordinere rettelser.

OSS Scanner gjør automatisert sårbarhetssøk tilgjengelig for flere team som er villige til å kontrollere resultatene og få rettelser utgitt. For vedlikeholdere med begrensede ressurser beholder Anthropic den vanlige varslingsprosessen med gjennomgang av spesialister. Team som er godt forberedt, kan koble til en ekstra kanal og motta rapporter fra modeller uten å vente på en slik kontroll.

People

No people listed for this article yet.

Keep readingAnthropic lanserer gratis sårbarhetsskanning for åpen kildekode
Read the next article

Gjør det du leser til en fungerende integrasjon

Utforsk jsonscrapers API-er for sosiale data, test forespørsler og bygg neste arbeidsflyt.

Utforsk API-er