HeadlinesBriefing HeadlinesBriefing 12 languages

Anthropic now offers a free vulnerability-finding service for open-source software

Engadget ·

🇬🇧 English

Anthropic is offering open-source projects a new way to check for security flaws through its OSS Scanner. "Projects that join will receive thorough, periodic security scans by our strongest models at no cost," the company announced. The move comes as AI models have shown they are highly capable of finding and exploiting vulnerabilities.

The scanner could give open-source developers early alerts about potential security issues without charge. However, there is a tradeoff: the reports will not be reviewed by humans. "The outputs of this opt-in vulnerability scanner will be fully model-generated, without human review or triage," Anthropic explained. "This will enable faster and more frequent scanning, but means that it is possible reports will be incorrect or invalid." The reports will be generated by the company's strongest models, including Claude Mythos, to give open-source projects the largest defensive advantage.

Anthropic said the service was inspired by OSS-Fuzz, a scanner created by Google and the Open SSF (Open Source Security Foundation) that has been available since 2016. Anthropic already sells a paid product, Claude Security, which offers general-access code scanning and patching. OSS Scanner provides similar security audits at no cost.

The initiative is not purely altruistic. Both Google and Anthropic depend heavily on open-source code that underpins the internet, much of which is maintained by unpaid workers. Security flaws in such code can be highly dangerous, as shown by the XZ Utils backdoor, which could have given hackers administrative control over millions of systems worldwide.

View original article →


🇸🇦 العربية

Anthropic تطلق ماسحًا مجانيًا للثغرات الأمنية في البرمجيات مفتوحة المصدر

تقدم Anthropic للمشاريع مفتوحة المصدر طريقة جديدة للتحقق من الثغرات الأمنية عبر ماسحها OSS Scanner. وقد أعلنت الشركة أن "المشاريع المنضمة ستتلقى عمليات فحص أمني شاملة ودورية من نماذجنا الأقوى، دون أي تكلفة". ويأتي هذا الإجراء في وقت أثبتت فيه نماذج الذكاء الاصطناعي قدرتها العالية على اكتشاف الثغرات (واستغلالها).

قد يمنح الماسح مطوري المصادر المفتوحة تنبيهات مبكرة بشأن المشكلات الأمنية المحتملة دون مقابل. لكن هناك مقايضة: لن يراجع البشر التقارير. وقد أوضحت Anthropic ذلك بقولها: "ستكون مخرجات ماسح الثغرات الاختياري هذا مولدة بالكامل بواسطة النماذج، دون مراجعة بشرية أو فرز". وأضافت: "سيتيح ذلك فحصًا أسرع وأكثر تكرارًا، لكنه يعني أنه من المحتمل أن تكون التقارير غير دقيقة أو غير صالحة". وستُعد التقارير بواسطة أقوى نماذج الشركة، بما في ذلك Claude Mythos، لمنح المشاريع مفتوحة المصدر أكبر ميزة دفاعية.

وذكرت Anthropic أن الخدمة مستوحاة من OSS-Fuzz، وهو ماسح أنشأته Google و Open SSF (مؤسسة أمن المصادر المفتوحة) ومتاح منذ عام 2016. وتملك Anthropic بالفعل منتجًا مدفوعًا باسم Claude Security، يوفر فحص الشيفرة البرمجية وترقيعها لعامة المستخدمين. أما OSS Scanner فيجري عمليات تدقيق أمني مشابهة دون مقابل.

ولا تنبع هذه المبادرة من دافع خيري بحت. فكل من Google و Anthropic تعتمد بشكل كبير على الشيفرة مفتوحة المصدر التي تقوم عليها الإنترنت، والتي يعمل على صيانة كثير منها متطوعون غير مدفوعي الأجر. وقد تكون الثغرات الأمنية في مثل هذه الشيفرة شديدة الخطورة، كما يتضح من باب الخلفية الذي زُرع في XZ Utils، والذي كان من شأنه أن يمنح المتسللين صلاحيات إدارية على ملايين الأنظمة حول العالم.

هل يراجع البشر ماسح OSS المجاني من Anthropic؟

لا. تقول Anthropic إن مخرجات الماسح مولدة بالكامل بواسطة النماذج دون مراجعة بشرية أو فرز، مما يتيح فحصًا أسرع، لكنه يعني أن بعض التقارير قد تكون غير دقيقة أو غير صالحة.

العربية version →


🇧🇩 বাংলা

Anthropic বিনামূল্যে ওপেন-সোর্স দুর্বলতা স্ক্যানার চালু করল

Anthropic তার OSS Scanner-এর মাধ্যমে ওপেন-সোর্স প্রকল্পগুলোকে নিরাপত্তা ত্রুটি পরীক্ষার একটি নতুন উপায় দিচ্ছে। কোম্পানিটি ঘোষণা করেছে, "যেসব প্রকল্প যুক্ত হবে, তারা আমাদের সবচেয়ে শক্তিশালী মডেলগুলোর মাধ্যমে বিনা খরচে পূর্ণাঙ্গ, নিয়মিত নিরাপত্তা স্ক্যান পাবে।" সম্প্রতি AI মডেলগুলো দুর্বলতা খুঁজে বের করতে (এবং সেগুলোর সুযোগ নিতে) যে অত্যন্ত দক্ষ, তা প্রমাণিত হয়েছে, এমন সময়েই এই উদ্যোগ এল।

এই স্ক্যানার ওপেন-সোর্স ডেভেলপারদের সম্ভাব্য নিরাপত্তা সমস্যা সম্পর্কে বিনা মূল্যে আগাম সতর্কতা দিতে পারে। তবে এতে একটি আপস রয়েছে: প্রতিবেদনগুলো মানুষ দ্বারা পর্যালোচনা করা হবে না। "এই ঐচ্ছিক দুর্বলতা স্ক্যানারের ফলাফল সম্পূর্ণভাবে মডেল দ্বারা তৈরি হবে, কোনো মানবিক পর্যালোচনা বা বাছাই ছাড়াই," Anthropic ব্যাখ্যা করেছে। "এতে দ্রুত ও ঘন ঘন স্ক্যান করা সম্ভব হবে, তবে এর অর্থ হলো প্রতিবেদনগুলো ভুল বা অবৈধও হতে পারে।" কোম্পানির সবচেয়ে শক্তিশালী মডেলগুলো, যার মধ্যে Claude Mythos-ও রয়েছে, এই প্রতিবেদনগুলো তৈরি করবে, যাতে ওপেন-সোর্স প্রকল্পগুলো সবচেয়ে বড় প্রতিরক্ষামূলক সুবিধা পায়।

Anthropic জানিয়েছে, এই সেবাটি OSS-Fuzz থেকে অনুপ্রাণিত, যা Google ও Open SSF (Open Source Security Foundation) তৈরি করেছে এবং ২০১৬ সাল থেকে উপলব্ধ। Anthropic-এর ইতিমধ্যে Claude Security নামে একটি পেইড পণ্য রয়েছে, যা সর্বসাধারণের জন্য কোড স্ক্যান ও প্যাচিংয়ের সুবিধা দেয়। OSS Scanner বিনা খরচে একই ধরনের নিরাপত্তা নিরীক্ষা করে।

এই উদ্যোগ কেবল পরোপকারের জন্য নয়। Google ও Anthropic উভয়ই ইন্টারনেটের ভিত্তি গড়ে তোলা ওপেন-সোর্স কোডের ওপর ব্যাপকভাবে নির্ভরশীল, যার বেশির ভাগই রক্ষণাবেক্ষণ করেন অবৈতনিক স্বেচ্ছাসেবী কর্মীরা। এই ধরনের কোডের নিরাপত্তা ত্রুটি অত্যন্ত বিপজ্জনক হতে পারে, যেমন XZ Utils ব্যাকডোর দেখিয়েছে, যা হ্যাকারদের বিশ্বজুড়ে লাখ লাখ সিস্টেমের প্রশাসনিক নিয়ন্ত্রণ দিতে পারত।

Anthropic-এর বিনামূল্যের OSS Scanner কি মানুষ দ্বারা পর্যালোচিত হয়?

না। Anthropic জানিয়েছে, স্ক্যানারের ফলাফল সম্পূর্ণভাবে মডেল দ্বারা তৈরি হয়, মানবিক পর্যালোচনা বা বাছাই ছাড়াই। এতে দ্রুত স্ক্যান সম্ভব হয়, তবে কিছু প্রতিবেদন ভুল বা অবৈধ হতে পারে।

বাংলা version →


🇩🇪 Deutsch

Anthropic bietet kostenlosen Schwachstellenscanner für Open-Source-Software

Anthropic bietet Open-Source-Projekten mit seinem OSS Scanner eine neue Möglichkeit, nach Sicherheitslücken zu suchen. „Projekte, die beitreten, erhalten kostenlos gründliche, regelmäßige Sicherheitsscans durch unsere leistungsstärksten Modelle“, teilte das Unternehmen mit. Der Schritt folgt auf die Erkenntnis, dass KI-Modelle sehr gut darin sind, Schwachstellen zu finden (und auszunutzen).

Der Scanner könnte Open-Source-Entwicklern kostenlos frühzeitige Warnungen zu möglichen Sicherheitsproblemen liefern. Allerdings gibt es einen Haken: Die Berichte werden nicht von Menschen überprüft. „Die Ergebnisse dieses optionalen Schwachstellenscanners werden vollständig von Modellen erzeugt, ohne menschliche Prüfung oder Sichtung“, erklärte Anthropic. „Dies ermöglicht schnellere und häufigere Scans, bedeutet aber, dass Berichte fehlerhaft oder ungültig sein können.“ Die Berichte werden von den leistungsstärksten Modellen des Unternehmens erstellt, darunter Claude Mythos, um Open-Source-Projekten den größtmöglichen Verteidigungsvorteil zu verschaffen.

Anthropic sagte, der Dienst sei von OSS-Fuzz inspiriert, einem Scanner, den Google und die Open SSF (Open Source Security Foundation) entwickelt haben und der seit 2016 verfügbar ist. Anthropic verkauft bereits ein kostenpflichtiges Produkt, Claude Security, das allgemein zugängliche Codeprüfung und Patching anbietet. Der OSS Scanner führt kostenlos ähnliche Sicherheitsaudits durch.

Die Initiative ist nicht rein altruistisch. Sowohl Google als auch Anthropic sind stark auf den Open-Source-Code angewiesen, der das Internet trägt und oft von unbezahlten Helfern gepflegt wird. Sicherheitslücken in solchem Code können äußerst gefährlich sein, wie das XZ-Utils-Backdoor zeigte, das Hackern administrativen Zugriff auf Millionen Systeme weltweit hätte verschaffen können.

Werden die kostenlosen OSS-Scanner-Ergebnisse von Anthropic von Menschen geprüft?

Nein. Anthropic erklärt, dass die Ergebnisse des Scanners vollständig von Modellen erzeugt werden, ohne menschliche Prüfung oder Sichtung. Das ermöglicht schnellere Scans, bedeutet aber, dass einige Berichte fehlerhaft oder ungültig sein können.

Deutsch version →


🇪🇸 Español

Anthropic ofrece un escáner gratuito de vulnerabilidades para software de código abierto

Anthropic ofrece a los proyectos de código abierto una nueva forma de detectar fallos de seguridad a través de su OSS Scanner. "Los proyectos que se unan recibirán análisis de seguridad exhaustivos y periódicos realizados por nuestros modelos más potentes, sin coste alguno", anunció la empresa. La medida llega en un momento en que los modelos de IA han demostrado ser muy capaces de encontrar (y explotar) vulnerabilidades.

El escáner podría ofrecer a los desarrolladores de código abierto alertas tempranas sobre posibles problemas de seguridad sin cargo alguno. Sin embargo, existe una contrapartida: los informes no serán revisados por personas. "Los resultados de este escáner de vulnerabilidades de adhesión voluntaria se generarán íntegramente por modelos, sin revisión ni clasificación humanas", explicó Anthropic. "Esto permitirá escaneos más rápidos y frecuentes, pero significa que es posible que los informes sean incorrectos o no válidos." Los informes serán generados por los modelos más potentes de la empresa, incluido Claude Mythos, para dar a los proyectos de código abierto la mayor ventaja defensiva.

Anthropic afirmó que el servicio se inspiró en OSS-Fuzz, un escáner creado por Google y la Open SSF (Open Source Security Foundation) que está disponible desde 2016. Anthropic ya vende un producto de pago, Claude Security, que ofrece análisis y parcheo de código de acceso general. OSS Scanner realiza auditorías de seguridad similares sin coste alguno.

La iniciativa no es puramente altruista. Tanto Google como Anthropic dependen en gran medida del código abierto que sostiene internet, muy a menudo mantenido por trabajadores no remunerados. Los fallos de seguridad en ese código pueden ser sumamente peligrosos, como demostró la puerta trasera de XZ Utils, que podría haber dado a los hackers control administrativo sobre millones de sistemas en todo el mundo.

¿Revisan personas el OSS Scanner gratuito de Anthropic?

No. Anthropic afirma que los resultados del escáner se generan íntegramente por modelos, sin revisión ni clasificación humanas, lo que permite escanear más rápido, pero implica que algunos informes pueden ser incorrectos o no válidos.

Español version →


🇫🇷 Français

Anthropic lance un scanner gratuit de vulnérabilités pour logiciels open source

Anthropic propose aux projets open source un nouveau moyen de détecter les failles de sécurité grâce à son OSS Scanner. « Les projets qui rejoindront le programme recevront des analyses de sécurité approfondies et périodiques réalisées par nos modèles les plus puissants, sans frais », a annoncé l'entreprise. Cette initiative intervient alors que les modèles d'IA se sont révélés remarquablement efficaces pour repérer (et exploiter) des vulnérabilités.

Le scanner pourrait offrir aux développeurs open source des alertes précoces sur d'éventuels problèmes de sécurité, sans frais. Il y a toutefois un compromis : les rapports ne seront pas examinés par des humains. « Les résultats de ce scanner de vulnérabilités à adhésion volontaire seront entièrement générés par des modèles, sans examen ni tri humain », a expliqué Anthropic. « Cela permettra des analyses plus rapides et plus fréquentes, mais signifie qu'il est possible que certains rapports soient incorrects ou invalides. » Ces rapports seront produits par les modèles les plus puissants de l'entreprise, dont Claude Mythos, afin d'offrir aux projets open source le plus grand avantage défensif.

Anthropic indique que ce service s'inspire d'OSS-Fuzz, un scanner créé par Google et l'Open SSF (Open Source Security Foundation) et disponible depuis 2016. Anthropic propose déjà un produit payant, Claude Security, qui effectue l'analyse et le correctif de code accessibles à tous. OSS Scanner réalise des audits de sécurité similaires, sans frais.

Cette démarche n'est pas purement altruiste. Google comme Anthropic dépendent fortement du code open source qui fait fonctionner Internet, souvent maintenu par des bénévoles non rémunérés. Les failles de sécurité dans ce code peuvent être extrêmement dangereuses, comme l'a montré la porte dérobée XZ Utils, qui aurait pu donner aux pirates un contrôle administratif sur des millions de systèmes dans le monde.

Le scanner OSS gratuit d'Anthropic est-il examiné par des humains ?

Non. Anthropic indique que les résultats du scanner sont entièrement générés par des modèles, sans examen ni tri humain. Cela permet des analyses plus rapides, mais certains rapports peuvent être incorrects ou invalides.

Français version →


🇮🇳 हिन्दी

Anthropic ने मुफ्त ओपन-सोर्स वल्नरेबिलिटी स्कैनर पेश किया

Anthropic ओपन-सोर्स प्रोजेक्ट्स को अपने OSS Scanner के माध्यम से सुरक्षा खामियों की जांच का एक नया तरीका दे रहा है। कंपनी ने घोषणा की, "इसमें शामिल होने वाले प्रोजेक्ट्स को हमारे सबसे शक्तिशाली मॉडलों द्वारा बिना किसी शुल्क के संपूर्ण, नियमित सुरक्षा स्कैन मिलेंगे।" यह कदम ऐसे समय आया है जब AI मॉडल वल्नरेबिलिटी खोजने (और उनका फायदा उठाने) में अत्यंत सक्षम साबित हुए हैं।

यह स्कैनर ओपन-सोर्स डेवलपर्स को संभावित सुरक्षा समस्याओं के बारे में बिना शुल्क के शुरुआती अलर्ट दे सकता है। हालांकि इसमें एक समझौता भी है: रिपोर्टों की समीक्षा इंसानों द्वारा नहीं की जाएगी। "इस वैकल्पिक वल्नरेबिलिटी स्कैनर के आउटपुट पूरी तरह मॉडल द्वारा तैयार होंगे, जिनकी कोई मानवीय समीक्षा या छंटनी नहीं होगी," Anthropic ने समझाया। "इससे तेज़ और अधिक बार स्कैनिंग संभव होगी, लेकिन इसका मतलब है कि रिपोर्टें गलत या अमान्य हो सकती हैं।" ये रिपोर्टें कंपनी के सबसे शक्तिशाली मॉडलों (जिनमें Claude Mythos भी शामिल है) द्वारा तैयार की जाएंगी, ताकि ओपन-सोर्स प्रोजेक्ट्स को सबसे बड़ा रक्षात्मक लाभ मिले।

Anthropic ने कहा कि यह सेवा OSS-Fuzz से प्रेरित है, जो Google और Open SSF (Open Source Security Foundation) द्वारा बनाया गया स्कैनर है और 2016 से उपलब्ध है। Anthropic के पास पहले से Claude Security नाम का एक सशुल्क उत्पाद है, जो सामान्य पहुंच वाली कोड स्कैनिंग और पैचिंग करता है। OSS Scanner बिना शुल्क के इसी तरह के सुरक्षा ऑडिट करता है।

यह पहल पूरी तरह परोपकार पर आधारित नहीं है। Google और Anthropic दोनों इंटरनेट को सहारा देने वाले ओपन-सोर्स कोड पर भारी रूप से निर्भर हैं, जिसका बड़ा हिस्सा बिना वेतन पाने वाले कार्यकर्ताओं द्वारा संभाला जाता है। ऐसे कोड में सुरक्षा खामियां अत्यंत खतरनाक हो सकती हैं, जैसा कि XZ Utils बैकडोर ने दिखाया, जो हैकरों को दुनिया भर में लाखों सिस्टम पर प्रशासनिक नियंत्रण दे सकता था।

क्या Anthropic के मुफ्त OSS Scanner की समीक्षा इंसान करते हैं?

नहीं। Anthropic के अनुसार स्कैनर के आउटपुट पूरी तरह मॉडल द्वारा तैयार होते हैं, बिना मानवीय समीक्षा या छंटनी के। इससे तेज़ स्कैनिंग संभव होती है, लेकिन कुछ रिपोर्टें गलत या अमान्य हो सकती हैं।

हिन्दी version →


🇮🇩 Bahasa Indonesia

Anthropic Luncurkan Pemindai Kerentanan Open-Source Gratis

Anthropic menawarkan kepada proyek open-source cara baru untuk memeriksa celah keamanan melalui OSS Scanner-nya. "Proyek yang bergabung akan menerima pemindaian keamanan menyeluruh dan berkala oleh model terkuat kami tanpa biaya," demikian pengumuman perusahaan. Langkah ini datang ketika model AI telah menunjukkan kemampuan tinggi dalam menemukan (dan mengeksploitasi) kerentanan.

Pemindai ini dapat memberi pengembang open-source peringatan dini tentang potensi masalah keamanan tanpa biaya. Namun, ada konsekuensinya: laporan tidak akan ditinjau oleh manusia. "Keluaran dari pemindai kerentanan opt-in ini sepenuhnya dihasilkan oleh model, tanpa tinjauan atau penyaringan manusia," jelas Anthropic. "Hal ini memungkinkan pemindaian yang lebih cepat dan lebih sering, tetapi berarti laporan mungkin saja tidak akurat atau tidak valid." Laporan akan dibuat oleh model terkuat perusahaan, termasuk Claude Mythos, untuk memberi proyek open-source keunggulan pertahanan terbesar.

Anthropic menyebut layanan ini terinspirasi dari OSS-Fuzz, pemindai buatan Google dan Open SSF (Open Source Security Foundation) yang tersedia sejak 2016. Anthropic sudah memiliki produk berbayar bernama Claude Security, yang menawarkan pemindaian dan penambalan kode yang dapat diakses umum. OSS Scanner melakukan audit keamanan serupa tanpa biaya.

Inisiatif ini tidak sepenuhnya didasari altruisme. Baik Google maupun Anthropic sangat bergantung pada kode open-source yang menopang internet, dan sebagian besar dikelola oleh pekerja yang tidak dibayar. Celah keamanan dalam kode semacam itu bisa sangat berbahaya, seperti yang ditunjukkan oleh backdoor XZ Utils, yang dapat memberi peretas kendali administratif atas jutaan sistem di seluruh dunia.

Apakah pemindai OSS gratis dari Anthropic ditinjau oleh manusia?

Tidak. Anthropic menyatakan bahwa keluaran pemindai sepenuhnya dihasilkan oleh model tanpa tinjauan atau penyaringan manusia. Hal ini membuat pemindaian lebih cepat, tetapi berarti sebagian laporan mungkin tidak akurat atau tidak valid.

Bahasa Indonesia version →


🇯🇵 日本語

Anthropic、オープンソース向けの無料脆弱性スキャナーを提供

Anthropicは、オープンソースプロジェクト向けに、同社のOSS Scannerを通じてセキュリティ上の欠陥を確認する新しい方法を提供しています。同社は「参加したプロジェクトは、当社の最も強力なモデルによる徹底的かつ定期的なセキュリティスキャンを無料で受けられます」と発表しました。AIモデルが脆弱性の発見(およびその悪用)に非常に長けていることが最近明らかになったことを受けての動きです。

このスキャナーは、オープンソース開発者に潜在的なセキュリティ問題について無料で早期に警告を出せる可能性があります。ただし、トレードオフがあります。レポートは人間によって確認されません。Anthropicは「このオプトイン型の脆弱性スキャナーの出力は、人間によるレビューや選別なしに、モデルによって完全に生成されます」と説明しています。「これにより、より迅速で頻繁なスキャンが可能になりますが、レポートが不正確または無効である可能性もあります」。レポートは、Claude Mythosを含む同社の最も強力なモデルによって作成され、オープンソースプロジェクトに最大の防御上の優位性をもたらすとされています。

Anthropicによると、このサービスはGoogleとOpen SSF(Open Source Security Foundation)が作成し、2016年から利用可能になっているOSS-Fuzzスキャナーに着想を得たものです。Anthropicにはすでに有料製品のClaude Securityがあり、一般向けのコードスキャンとパッチ適用を提供しています。OSS Scannerは、それと同様のセキュリティ監査を無料で行います。

この取り組みは純粋な慈善ではありません。GoogleとAnthropicはいずれも、インターネットを支えるオープンソースコードに大きく依存しており、そのコードの多くは無給のボランティアによって保守されています。そうしたコードのセキュリティ上の欠陥は非常に危険になり得ます。XZ Utilsのバックドアがその例で、ハッカーに世界中の数百万のシステムに対する管理権限を与えかねませんでした。

Anthropicの無料OSS Scannerは人間がレビューしますか?

いいえ。Anthropicによると、スキャナーの出力は人間によるレビューや選別を経ずにモデルによって完全に生成されます。そのためスキャンは迅速になりますが、一部のレポートが不正確または無効である可能性があります。

日本語 version →


🇧🇷 Português

Anthropic oferece scanner gratuito de vulnerabilidades para software de código aberto

A Anthropic está oferecendo aos projetos de código aberto uma nova forma de verificar falhas de segurança por meio do seu OSS Scanner. "Os projetos que aderirem receberão análises de segurança completas e periódicas feitas pelos nossos modelos mais avançados, sem custo", anunciou a empresa. A medida surge em um momento em que modelos de IA têm demonstrado grande capacidade de encontrar (e explorar) vulnerabilidades.

O scanner pode oferecer aos desenvolvedores de código aberto alertas antecipados sobre possíveis problemas de segurança, sem cobrança. Há, porém, uma contrapartida: os relatórios não serão revisados por pessoas. "Os resultados deste scanner de vulnerabilidades de adesão voluntária serão totalmente gerados por modelos, sem revisão ou triagem humana", explicou a Anthropic. "Isso permitirá análises mais rápidas e frequentes, mas significa que é possível que alguns relatórios estejam incorretos ou sejam inválidos." Os relatórios serão gerados pelos modelos mais poderosos da empresa, incluindo o Claude Mythos, para dar aos projetos de código aberto a maior vantagem defensiva.

A Anthropic afirmou que o serviço foi inspirado no OSS-Fuzz, um scanner criado pelo Google e pela Open SSF (Open Source Security Foundation), disponível desde 2016. A Anthropic já oferece um produto pago, o Claude Security, que realiza análise e correção de código de acesso geral. O OSS Scanner realiza auditorias de segurança semelhantes sem custo.

A iniciativa não é puramente altruísta. Tanto o Google quanto a Anthropic dependem muito do código aberto que sustenta a internet, frequentemente mantido por trabalhadores não remunerados. Falhas de segurança nesses códigos podem ser extremamente perigosas, como mostrou a backdoor do XZ Utils, que poderia ter dado a hackers controle administrativo sobre milhões de sistemas no mundo todo.

O OSS Scanner gratuito da Anthropic é revisado por humanos?

Não. A Anthropic afirma que os resultados do scanner são totalmente gerados por modelos, sem revisão ou triagem humana, o que torna a análise mais rápida, mas significa que alguns relatórios podem estar incorretos ou ser inválidos.

Português version →


🇷🇺 Русский

Anthropic запускает бесплатный сканер уязвимостей для открытого ПО

Anthropic предлагает проектам с открытым исходным кодом новый способ проверки на наличие уязвимостей с помощью своего OSS Scanner. «Проекты, которые присоединятся, будут получать тщательные периодические проверки безопасности нашими самыми мощными моделями бесплатно», — объявила компания. Эта инициатива появилась на фоне того, что модели ИИ показали высокую способность находить (и использовать) уязвимости.

Сканер может бесплатно предупреждать разработчиков открытого ПО о возможных проблемах безопасности на ранней стадии. Однако есть и компромисс: отчёты не будут проверяться людьми. «Результаты этого добровольного сканера уязвимостей будут полностью генерироваться моделями, без проверки и сортировки людьми», — пояснила Anthropic. «Это позволит проводить более быстрое и частое сканирование, но означает, что отчёты могут быть неверными или недействительными». Отчёты будут создаваться самыми мощными моделями компании, включая Claude Mythos, чтобы дать проектам с открытым кодом максимальное оборонительное преимущество.

Anthropic сообщила, что сервис был вдохновлён OSS-Fuzz, сканером, созданным Google и Open SSF (Open Source Security Foundation), доступным с 2016 года. У Anthropic уже есть платный продукт Claude Security, который предлагает общедоступное сканирование и исправление кода. OSS Scanner проводит аналогичные проверки безопасности бесплатно.

Эта инициатива не является чисто альтруистической. И Google, и Anthropic сильно зависят от открытого кода, на котором держится интернет и который часто поддерживают неоплачиваемые волонтёры. Уязвимости в таком коде могут быть крайне опасны, на что указывает бэкдор в XZ Utils, который мог бы дать хакерам административный контроль над миллионами систем по всему миру.

Проверяют ли бесплатный OSS Scanner от Anthropic люди?

Нет. Anthropic заявляет, что результаты сканера полностью генерируются моделями без проверки и сортировки людьми. Это позволяет сканировать быстрее, но означает, что некоторые отчёты могут быть неверными или недействительными.

Русский version →


🇨🇳 简体中文

Anthropic推出免费开源漏洞扫描工具

Anthropic正在通过其OSS Scanner为开源项目提供一种新的安全漏洞检测方式。该公司宣布:"加入的项目将免费获得我们最强大的模型进行的全面、定期安全扫描。"此举正值AI模型在发现(和利用)漏洞方面表现出色之际。

该扫描工具可以让开源开发者免费及早获得潜在安全问题的提醒。但也有一个权衡:报告不会经过人工审核。Anthropic解释道:"此次自愿加入的漏洞扫描工具的输出将完全由模型生成,不经过人工审核或分类。""这将使扫描更快、更频繁,但也意味着报告可能不准确或无效。"这些报告将由该公司最强大的模型(包括Claude Mythos)生成,以便为开源项目提供最大的防御优势。

Anthropic表示,该服务受到OSS-Fuzz的启发。OSS-Fuzz是由Google和Open SSF(开源安全基金会)创建的扫描工具,自2016年起即已推出。Anthropic已有一款付费产品Claude Security,提供通用代码扫描和修补功能。OSS Scanner则免费提供类似的安全审计。

这一举措并非纯粹出于利他。Google和Anthropic都严重依赖支撑互联网的开源代码,而这些代码大多由无偿工作者维护。此类代码中的安全漏洞可能极其危险,XZ Utils后门事件便是例证,该后门本可让黑客获得全球数百万系统的管理员控制权。

Anthropic的免费OSS Scanner是否经过人工审核?

没有。Anthropic表示,该扫描工具的输出完全由模型生成,不经过人工审核或分类,这使得扫描更快,但也意味着部分报告可能不准确或无效。

简体中文 version →