jsonscraper

Anthropic відкрила безкоштовний ШІ-сканер вразливостей для відкритого коду

OSS Scanner надсилає супровідникам періодичні звіти з прикладами експлуатації та можливими виправленнями. Кожен звіт формується без перевірки людиною.

Редакційна політика Повідомити про помилку

8 жовтня 2026 року Anthropic запустила OSS Scanner — безкоштовний сервіс, який періодично шукає вразливості в підключених проєктах із відкритим кодом і надсилає результати супровідникам. Головна умова підключення — готовність команди самостійно розглядати звіти, які моделі надсилають без попередньої перевірки людиною.

Стаття: Anthropic відкрила безкоштовний ШІ-сканер вразливостей для відкритого коду
Короткий опис: 8 жовтня Anthropic запустила OSS Scanner — безкоштовний сервіс для проєктів із відкритим кодом, які добровільно долучилися до програми. Звіти можуть пришвидшити пошук проблем, але супровідникам доведеться самостійно перевіряти кожну знахідку.
Роль зображення: обкладинка — головна ідея
Розділ: 
Візуальний сюжет: безпека програмного забезпечення з відкритим кодом; на роздруківці інженер переглядає звіт про вразливість із відтворюваним тестовим випадком і перевіркою виправлення
© jsonscraper · ілюстрація, створена ШІ

Сервіс призначений для проєктів, які супровідники додають до програми добровільно. За описом запуску OSS Scanner, звіт може містити відтворюваний приклад, пояснення проблеми та запропоноване виправлення, якщо воно доступне. Anthropic називає сканування безкоштовним; компанія зазначає, що частота повторних перевірок може залежати від розміру черги та поширеності проєкту.

Швидкий канал потребує самостійної перевірки

Anthropic розрізняє два шляхи. У стандартному процесі скоординованого розкриття фахівці перевіряють повідомлення перед надсиланням супровідникам. OSS Scanner пропонує додатковий швидкий канал: звіти надходять безпосередньо від моделей, без попередньої перевірки та сортування людиною.

Щоб долучитися, основний супровідник проєкту створює pull request у репозиторії OSS Scanner і додає конфігурацію проєкту. У ній зазначаються репозиторій, контактна адреса та Dockerfile, який готує середовище для аудиту. Згідно з документацією OSS Scanner, після створення середовища агенти сканування працюють без доступу до інтернету; супровідники також можуть додати модель загроз і ключ PGP для шифрування звітів.

Anthropic орієнтується на проєкти, що мають значний вплив на інфраструктуру та безпеку користувачів, і розглядає заявки індивідуально. Серед критеріїв — наприклад, обробка недовірених даних і кількість проєктів, які залежать від цього проєкту. Компанія також перевіряє, чи подав заявку основний супровідник.

Що показують оприлюднені результати

Anthropic повідомляє, що за останні шість місяців її моделі виявили понад 29 000 потенційних вразливостей у важливих проєктах, а фахівці вручну розглянули близько 6 000. Під час окремої перевірки ранньої версії сканера зовнішні тестувальники оцінили 97 знахідок високого та критичного рівня серйозності у 48 проєктах: 85 відповідали критеріям процесу розкриття вразливостей компанії. З решти 12 один звіт виявився хибним спрацюванням; 11 описували реальні, але дубльовані або вже відомі проблеми.

Ці показники стосуються вибірки та процедури Anthropic: оприлюднена перевірка охоплювала 97 відібраних знахідок, а не всі типи проєктів і всі звіти сервісу. Компанія також повідомляє, що деякі супровідники вважали оцінки серйозності завищеними або зазначали, що моделі неправильно зрозуміли загрози для проєкту. Розглядаючи звіт, варто звіряти відтворюваний приклад і виправлення з кодом та моделлю загроз, а не покладатися лише на визначений рівень критичності.

Практичний порядок дій для супровідників

Перш ніж подавати заявку, варто оцінити, чи має команда достатньо часу для розгляду додаткових повідомлень про вразливості. У правилах участі в OSS Scanner зазначено, що сервіс призначений для проєктів, здатних опрацьовувати такий потік; роботу проєкту можна призупинити або вимкнути через конфігурацію.

  • Опишіть у файлі моделі загроз межі перевірки, пріоритетні класи проблем і прийняту в проєкті шкалу серйозності.
  • Перевіряйте приклад відтворення в ізольованому середовищі, а потім зіставляйте вразливий код і запропоноване виправлення з поточною версією проєкту.
  • Окремо перевіряйте дублікати, оцінку впливу та те, чи справді проблема досяжна в межах моделі загроз проєкту.
  • Узгодьте відповідальних за розгляд і захищене передавання звітів: документація передбачає надсилання електронною поштою та поле для ключа PGP.

Для неперевірених повідомлень Anthropic не встановлює 90-денного строку скоординованого розкриття. Якщо компанія згодом підтвердить знахідку вручну, відлік строку за стандартним процесом розкриття починається з повідомлення про таку перевірку, як уточнює політика публічного розкриття OSS Scanner. Командам варто заздалегідь узгодити порядок комунікації, щоб швидко розглядати повідомлення та координувати виправлення.

OSS Scanner розширює доступ до автоматизованого пошуку вразливостей для команд, готових перевіряти результати й доводити виправлення до випуску. Для супровідників з обмеженими ресурсами Anthropic зберігає звичайний процес розкриття після перевірки фахівцями; підготовлені команди можуть підключити додатковий канал і отримувати звіти моделей без очікування такої перевірки.

People

No people listed for this article yet.

Keep readingAnthropic запускає безкоштовне сканування вразливостей у відкритому ПЗ
Read the next article

Перетворіть прочитане на робочу інтеграцію

Досліджуйте API соціальних даних jsonscraper, тестуйте запити й створюйте нові процеси.

Переглянути API