تقدم Anthropic للمشاريع مفتوحة المصدر طريقة جديدة للتحقق من الثغرات الأمنية عبر ماسحها OSS Scanner. وقد أعلنت الشركة أن "المشاريع المنضمة ستتلقى عمليات فحص أمني شاملة ودورية من نماذجنا الأقوى، دون أي تكلفة". ويأتي هذا الإجراء في وقت أثبتت فيه نماذج الذكاء الاصطناعي قدرتها العالية على اكتشاف الثغرات (واستغلالها).
قد يمنح الماسح مطوري المصادر المفتوحة تنبيهات مبكرة بشأن المشكلات الأمنية المحتملة دون مقابل. لكن هناك مقايضة: لن يراجع البشر التقارير. وقد أوضحت Anthropic ذلك بقولها: "ستكون مخرجات ماسح الثغرات الاختياري هذا مولدة بالكامل بواسطة النماذج، دون مراجعة بشرية أو فرز". وأضافت: "سيتيح ذلك فحصًا أسرع وأكثر تكرارًا، لكنه يعني أنه من المحتمل أن تكون التقارير غير دقيقة أو غير صالحة". وستُعد التقارير بواسطة أقوى نماذج الشركة، بما في ذلك Claude Mythos، لمنح المشاريع مفتوحة المصدر أكبر ميزة دفاعية.
وذكرت Anthropic أن الخدمة مستوحاة من OSS-Fuzz، وهو ماسح أنشأته Google و Open SSF (مؤسسة أمن المصادر المفتوحة) ومتاح منذ عام 2016. وتملك Anthropic بالفعل منتجًا مدفوعًا باسم Claude Security، يوفر فحص الشيفرة البرمجية وترقيعها لعامة المستخدمين. أما OSS Scanner فيجري عمليات تدقيق أمني مشابهة دون مقابل.
ولا تنبع هذه المبادرة من دافع خيري بحت. فكل من Google و Anthropic تعتمد بشكل كبير على الشيفرة مفتوحة المصدر التي تقوم عليها الإنترنت، والتي يعمل على صيانة كثير منها متطوعون غير مدفوعي الأجر. وقد تكون الثغرات الأمنية في مثل هذه الشيفرة شديدة الخطورة، كما يتضح من باب الخلفية الذي زُرع في XZ Utils، والذي كان من شأنه أن يمنح المتسللين صلاحيات إدارية على ملايين الأنظمة حول العالم.
المصدر: Engadget · لخّصه HeadlinesBriefing