jsonscraper

Anthropic uruchamia bezpłatne skanowanie open source pod kątem luk

Od 8 października uczestnicy OSS Scanner mogą regularnie otrzymywać raporty generowane przez modele Anthropic, bez wcześniejszej weryfikacji przez człowieka. Usługa jest przeznaczona dla projektów, których opiekunowie są gotowi analizować takie zgłoszenia.

Polityka redakcyjna Zgłoś błąd

8 października 2026 roku Anthropic ogłosiło uruchomienie Anthropic Cyber Mission, programu wspierającego cyberbezpieczeństwo, z osobnymi inicjatywami dotyczącymi infrastruktury krytycznej i oprogramowania open source. Najbardziej dostępna opcja dla opiekunów projektów open source to OSS Scanner: bezpłatny, dobrowolny udział, regularne skanowanie kodu oraz raporty opisujące potencjalną lukę, przykład jej wykorzystania i możliwą poprawkę.

Anthropic uruchamia bezpłatne skanowanie open source pod kątem luk
Kontekst: Anthropic ogłosiło OSS Scanner oraz program ochrony infrastruktury krytycznej. Dla opiekunów projektów open source najważniejsze jest to, że raporty skanera są wysyłane bez weryfikacji przez człowieka i mogą zawierać błędy.
Temat wizualny: przegląd kodu, bezpieczeństwo oprogramowania open source, skanowanie luk, laptop
© jsonscraper · ilustracja wygenerowana przez AI

Raporty trafiają szybciej, ale wymagają weryfikacji

Anthropic przedstawia usługę jako dodatkowy, szybki kanał uzupełniający firmowy proces skoordynowanego ujawniania luk. W standardowym procesie wykryte problemy są weryfikowane przez człowieka, zanim zostaną przekazane opiekunom projektów. W OSS Scanner modele przygotowują raporty wysyłane bez takiej weryfikacji. Przyspiesza to przekazywanie wyników, ale oznacza, że wstępna ocena ich dokładności, wagi i zastosowania spoczywa na zespole projektu.

Firma przewiduje, że odsetek potwierdzonych zgłoszeń przekroczy 90%, jest to jednak prognoza Anthropic, a nie opublikowany, niezależny wynik testów. W ogłoszeniu Anthropic zaznacza również, że raporty mogą zawierać nieścisłości, w tym błędną ocenę wagi problemu. Dlatego zespół powinien traktować każdy raport jako sygnał wymagający odtworzenia i weryfikacji, a nie jako gotową decyzję o wydaniu poprawki.

Udział wymaga przygotowanego środowiska

Usługa jest przeznaczona dla głównych opiekunów projektów mających istotne znaczenie dla infrastruktury lub bezpieczeństwa użytkowników. Aby złożyć wniosek, opiekun otwiera pull request w repozytorium OSS Scanner i dodaje konfigurację projektu. Zawiera ona informacje o repozytorium, adres kontaktowy oraz plik Dockerfile, który buduje środowisko i instaluje zależności.

Anthropic informuje, że po zbudowaniu kontenera skanowanie odbywa się bez dostępu do internetu. Firma prosi o przygotowanie środowiska, w którym projekt się buduje, a testy przechodzą pomyślnie. Zachęca też do dodania pliku z modelem zagrożeń, w którym można opisać ważne komponenty, akceptowalne poziomy wagi, wymagany format dowodów oraz oczekiwaną postać poprawek. Pozwala to zespołowi zawęzić kontekst skanowania i zwiększyć użyteczność raportów.

Praca przy komputerze
Emile Perron · Licencja Unsplash

Po wstępnym skanowaniu opiekunowie otrzymują pocztą elektroniczną pakiet raportów. Firma planuje ponawiać skanowanie; jego częstotliwość będzie zależeć między innymi od wielkości kolejki projektów i popularności kodu. Projekt można tymczasowo wyłączyć w konfiguracji lub usunąć z programu.

Dla kogo jest ten nowy kanał

Anthropic kieruje OSS Scanner przede wszystkim do projektów, których zespoły potrafią już obsługiwać potwierdzone luki o wysokim i krytycznym poziomie zagrożenia oraz chcą otrzymywać dodatkowe zgłoszenia. Jeśli opiekunowie są przeciążeni nawet zweryfikowanymi zgłoszeniami, strumień automatycznych raportów może zwiększyć nakład pracy zamiast przyspieszyć wprowadzanie poprawek. W przypadku takich projektów firma nadal przekazuje zgłoszenia po weryfikacji przez człowieka w ramach dotychczasowego procesu ujawniania.

Praktyczne postępowanie dla zespołów opiekujących się projektami jest następujące: najpierw sprawdzić możliwość odtworzenia luki w odizolowanym środowisku, następnie ocenić jej wpływ na podstawie modelu zagrożeń projektu, a dopiero potem wybrać poprawkę i zaplanować jej wydanie. W konfiguracji można określić preferowaną skalę oceny wagi, wymagania dotyczące dowodów i oczekiwany poziom szczegółowości poprawki. Anthropic informuje również, że dla niezweryfikowanych, automatycznych zgłoszeń nie wprowadza obowiązkowego 90-dniowego terminu ujawnienia; termin ten może obowiązywać, jeśli zgłoszenie zostanie później ręcznie zweryfikowane w standardowym procesie.

Uruchomienie usługi pokazuje konkretny kompromis w zautomatyzowanym skanowaniu bezpieczeństwa: szybciej przekazywać więcej potencjalnych zgłoszeń czy weryfikować je przed wysłaniem. OSS Scanner stawia na szybkość, pozostawiając opiekunom projektów selekcję wyników. Wartość usługi dla danego projektu będzie zależeć od tego, czy zespół ma czas, by odtwarzać zgłoszenia i przekształcać potwierdzone luki w poprawki.

Keep readingOpenAI dodaje do ChatGPT interaktywne interfejsy oparte na GPT‑6
Read the next article

Zmień lekturę w działającą integrację

Poznaj API danych społecznościowych jsonscraper, testuj zapytania i buduj kolejne procesy.

Poznaj API