Anthropicは、オープンソースプロジェクト向けに、同社のOSS Scannerを通じてセキュリティ上の欠陥を確認する新しい方法を提供しています。同社は「参加したプロジェクトは、当社の最も強力なモデルによる徹底的かつ定期的なセキュリティスキャンを無料で受けられます」と発表しました。AIモデルが脆弱性の発見(およびその悪用)に非常に長けていることが最近明らかになったことを受けての動きです。
このスキャナーは、オープンソース開発者に潜在的なセキュリティ問題について無料で早期に警告を出せる可能性があります。ただし、トレードオフがあります。レポートは人間によって確認されません。Anthropicは「このオプトイン型の脆弱性スキャナーの出力は、人間によるレビューや選別なしに、モデルによって完全に生成されます」と説明しています。「これにより、より迅速で頻繁なスキャンが可能になりますが、レポートが不正確または無効である可能性もあります」。レポートは、Claude Mythosを含む同社の最も強力なモデルによって作成され、オープンソースプロジェクトに最大の防御上の優位性をもたらすとされています。
Anthropicによると、このサービスはGoogleとOpen SSF(Open Source Security Foundation)が作成し、2016年から利用可能になっているOSS-Fuzzスキャナーに着想を得たものです。Anthropicにはすでに有料製品のClaude Securityがあり、一般向けのコードスキャンとパッチ適用を提供しています。OSS Scannerは、それと同様のセキュリティ監査を無料で行います。
この取り組みは純粋な慈善ではありません。GoogleとAnthropicはいずれも、インターネットを支えるオープンソースコードに大きく依存しており、そのコードの多くは無給のボランティアによって保守されています。そうしたコードのセキュリティ上の欠陥は非常に危険になり得ます。XZ Utilsのバックドアがその例で、ハッカーに世界中の数百万のシステムに対する管理権限を与えかねませんでした。
出典: Engadget · 要約:HeadlinesBriefing