Anthropic запустила OSS Scanner — безкоштовний сервіс, який за допомогою ШІ шукає вразливості у програмному забезпеченні з відкритим кодом. Щоб скористатися ним, розробники мають подати заявку на перевірку свого проєкту. Сервіс використовує моделі Claude, зокрема Claude Mythos.
Як працює OSS Scanner і хто може ним скористатися
OSS Scanner допомагає розробникам знаходити помилки в коді, які можуть становити загрозу безпеці програмного забезпечення.
Сервіс працює за принципом добровільної участі. Розробники відкритих проєктів можуть подати заявку, після чого Anthropic вирішує, чи включати їхній проєкт до перевірок.
Пріоритет отримують проєкти, які мають важливе значення для програмної інфраструктури та безпеки користувачів.
Для подання заявки потрібно створити запит на зміни (pull request) у спеціальному репозиторії GitHub за шаблоном Anthropic.
Після підключення проєкту OSS Scanner регулярно аналізуватиме його код за допомогою моделей Claude. Перевірки будуть безкоштовними.
Якщо ШІ знайде потенційну вразливість, розробники отримають звіт із поясненням проблеми та способом її відтворення. За можливості сервіс також запропонує виправлення.
Важливо, що звіти створюються автоматично й не проходять обов’язкову перевірку фахівцями Anthropic. Тому деякі виявлені проблеми можуть виявитися хибними або вже відомими розробникам.
Anthropic вже виявила понад 29 тисяч потенційних вразливостей
Протягом останніх шести місяців Anthropic використовувала свої ШІ-моделі для пошуку проблем безпеки у великих програмних проєктах.
За цей час компанія виявила понад 29 тисяч потенційних вразливостей, але вручну змогла перевірити лише приблизно 6 тисяч. Основним обмеженням стала кількість фахівців, здатних підтверджувати знахідки ШІ.
Розробники деяких проєктів почали просити Anthropic надсилати всі результати перевірок одразу, навіть без попереднього підтвердження. У відповідь компанія вже передала майже 5 тисяч неперевірених звітів командам, які погодилися їх отримати.
Саме цей підхід Anthropic вирішила розширити за допомогою OSS Scanner.
Щоб перевірити точність OSS Scanner, фахівці проаналізували 97 звітів про серйозні вразливості у 48 проєктах.
85 звітів (88%) пройшли перевірку Anthropic. Ще 11 містили інформацію про реальні проблеми, які вже були відомі. Лише в одному випадку ШІ помилково повідомив про вразливість.
Водночас Anthropic визнає, що сканер може завищувати рівень небезпеки окремих проблем або неправильно оцінювати особливості захисту проєкту.
Окремо компанія пропонує програму Claude for OSS, яка надає розробникам відкритого програмного забезпечення безкоштовний доступ до Claude Max 20x.














