Новый сканер кода Anthropic обнаружил одну из худших уязвимостей curl за последнее время

безопасность ии Open Source уязвимости Anthropic Oss Scanner neowin.net

Усильте безопасность своих проектов с открытым исходным кодом с помощью OSS Scanner от Anthropic. Получайте автоматические отчеты об уязвимостях и исправления. Основные сопровождающие могут зарегистрироваться, отправив pull request на GitHub. Ранние тестеры включают PostgreSQL и OpenSSL.

Anthropic запустила OSS Scanner для проектов с открытым исходным кодом, чтобы повысить их безопасность. Это бесплатный сервис, работающий по запросу, который использует модели Anthropic, такие как Claude Mythos. Он сканирует код на наличие уязвимостей и предоставляет сгенерированные моделью отчеты об ошибках и возможные исправления без участия человека.

В мире, где злоумышленники используют ИИ для быстрого создания и обнаружения эксплойтов в программном обеспечении, разработчикам нужны инструменты на базе ИИ для поиска и исправления ошибок до того, как они будут использованы. В этом и заключается цель OSS Scanner. Чтобы сделать его доступным, он предоставляет аудиты безопасности для проектов с открытым исходным кодом бесплатно.

Следует отметить, что человеческая проверка отсутствует. Поэтому, хотя вы можете получить более быстрое сканирование, существует вероятность того, что отчеты будут неточными. Тем не менее, наличие отчета, который вы можете далее исследовать, даже если он может быть ошибочным, бесконечно лучше, чем полное незнание о наличии недостатков в вашем программном обеспечении.

Среди проектов, получивших ранний доступ к OSS Scanner, — PostgreSQL, OpenSSL Corporation, wolfSSL, HotCRP и curl. Велика вероятность, что читатели использовали curl, поэтому давайте посмотрим, что основатель и ведущий разработчик Даниэль Стенберг сказал о новом инструменте:

«Мы используем все доступные нам передовые инструменты для поиска проблем и укрепления наших продуктов — и, таким образом, надеемся сделать мир немного безопаснее. OSS Scanner помог нам выявить несколько проблем в curl, заслуживающих внимания, включая одну из самых серьезных уязвимостей curl, о которых сообщалось за последние несколько лет».

Для тех, кто нуждается в проверке человеком и не имеет для этого ресурсов, Anthropic ранее запустила процесс скоординированного раскрытия информации об уязвимостях (CVD). OSS Scanner предназначен для тех, кто хочет получать ускоренные отчеты об уязвимостях, но важно помнить о возможности ошибок.

Инструменты, подобные OSS Scanner, стали более жизнеспособными за последние два года. Anthropic привела в пример бенчмарк уязвимостей CyberGym и отметила, что большие языковые модели (LLM) прошли путь от обнаружения менее 20% уязвимостей в начале 2025 года до обнаружения более 85% в этом году. Несмотря на потенциальные ошибки в отчетах, Anthropic заявляет, что ИИ теперь способен предоставлять сопровождающим проектов с открытым исходным кодом высококачественные отчеты об ошибках.

Мы видели, как Microsoft выпускает рекордное количество исправлений для Windows 11 в последних обновлениях Patch Tuesday из-за ошибок, обнаруженных ИИ. Однако у Microsoft есть огромные ресурсы для этого, которых у разработчиков с открытым исходным кодом просто нет. Предлагая этот инструмент, разработчики с открытым исходным кодом могут наконец проверить свои проекты на наличие проблем и защитить своих пользователей от злоумышленников.

Основные сопровождающие проектов, имеющих «критическое значение для инфраструктуры и безопасности пользователей», могут зарегистрироваться сейчас, отправив pull request в этот репозиторий GitHub. Для получения дополнительной информации ознакомьтесь с анонсом Anthropic.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: