Anthropic propose aux projets open source un nouveau moyen de détecter les failles de sécurité grâce à son OSS Scanner. « Les projets qui rejoindront le programme recevront des analyses de sécurité approfondies et périodiques réalisées par nos modèles les plus puissants, sans frais », a annoncé l'entreprise. Cette initiative intervient alors que les modèles d'IA se sont révélés remarquablement efficaces pour repérer (et exploiter) des vulnérabilités.
Le scanner pourrait offrir aux développeurs open source des alertes précoces sur d'éventuels problèmes de sécurité, sans frais. Il y a toutefois un compromis : les rapports ne seront pas examinés par des humains. « Les résultats de ce scanner de vulnérabilités à adhésion volontaire seront entièrement générés par des modèles, sans examen ni tri humain », a expliqué Anthropic. « Cela permettra des analyses plus rapides et plus fréquentes, mais signifie qu'il est possible que certains rapports soient incorrects ou invalides. » Ces rapports seront produits par les modèles les plus puissants de l'entreprise, dont Claude Mythos, afin d'offrir aux projets open source le plus grand avantage défensif.
Anthropic indique que ce service s'inspire d'OSS-Fuzz, un scanner créé par Google et l'Open SSF (Open Source Security Foundation) et disponible depuis 2016. Anthropic propose déjà un produit payant, Claude Security, qui effectue l'analyse et le correctif de code accessibles à tous. OSS Scanner réalise des audits de sécurité similaires, sans frais.
Cette démarche n'est pas purement altruiste. Google comme Anthropic dépendent fortement du code open source qui fait fonctionner Internet, souvent maintenu par des bénévoles non rémunérés. Les failles de sécurité dans ce code peuvent être extrêmement dangereuses, comme l'a montré la porte dérobée XZ Utils, qui aurait pu donner aux pirates un contrôle administratif sur des millions de systèmes dans le monde.
Source: Engadget · Résumé par HeadlinesBriefing