В четверг компания Anthropic представила OSS Scanner — сканер уязвимостей с возможностью подключения, предназначенный для защиты экосистемы открытого исходного кода с помощью искусственного интеллекта (ИИ). «Это служба с возможностью подключения, основанная на нашем опыте использования Claude для поиска уязвимостей во время Project Glasswing», — заявили в Anthropic. «Проекты, присоединившиеся к нам, будут бесплатно получать тщательное периодическое сканирование безопасности с помощью наших самых мощных моделей».
В Anthropic также отметили, что результаты работы сканера будут полностью генерироваться моделями и не потребуют человеческого обзора или сортировки, что позволит ускорить и повысить частоту сканирования. Ожидается, что эти отчеты будут генерироваться самыми мощными моделями компании, включая Claude Mythos.
Компания указала, что намерена использовать набор критериев, аналогичный OSS-Fuzz от Google, для выбора проектов, подчеркнув при этом, что процесс может меняться со временем. Разработчикам проектов рекомендуется предоставить краткое описание, объясняющее важность их проекта, в случаях, когда «это не очевидно само по себе».
Основные разработчики проекта могут зарегистрироваться, открыв запрос на вытягивание (pull request) в репозитории OSS Scanner на GitHub вместе с конфигурационным файлом в формате YAML, который предоставляет следующую информацию:
«Dockerfile настраивает среду, в которой будет работать проект, и устанавливает все зависимости, чтобы агент мог выполнить аудит безопасности без доступа к Интернету», — заявили в Anthropic. «Мы рекомендуем убедиться, что тестовые случаи проходят внутри собранного контейнера».
Другие необязательные детали, которые можно добавить в файл YAML, приведены ниже:
На момент написания было подано в общей сложности 116 запросов на вытягивание. В отличие от других программ отчетности об уязвимостях, Anthropic заявила, что не намерена устанавливать 90-дневный период раскрытия информации о найденных уязвимостях, учитывая риск ложных срабатываний. «Если мы позже вручную подтвердим один из этих отчетов в рамках нашей существующей программы CVD, мы можем раскрыть его в соответствии с нашей политикой CVD через 90 дней после уведомления о том, что человек подтвердил этот отчет», — добавили они. «По мере того как мы будем обретать большую уверенность в производительности OSS Scanner, в будущем мы можем ввести период раскрытия информации для некоторых отчетов об уязвимостях высокой степени серьезности».
Компания, занимающаяся ИИ, сообщила, что выявила более 29 000 потенциальных уязвимостей в некоторых из наиболее важных программных проектов мира, из которых чуть более 6 000 недостатков были сообщены разработчикам. По состоянию на 2 октября 2026 года это привело к выпуску 584 уведомлений.
Это развитие событий происходит на фоне того, как Anthropic также представила Программу защиты критической инфраструктуры для защиты критической инфраструктуры и программного обеспечения с открытым исходным кодом в рамках своей Кибермиссии.
Поскольку ИИ все чаще предоставляет злоумышленникам инструменты для обнаружения и использования уязвимостей, автоматизации различных этапов киберопераций, а также для проведения атак быстрее и в больших масштабах, идея этой инициативы заключается в том, чтобы вооружить защитников правильными инструментами для борьбы с угрозой, ускорения исправлений и изучения новых безопасных архитектур и практик кодирования. «Наш прогноз заключается в том, что через два года ИИ будет способствовать защите: будет легче выявлять ошибки до их выпуска, писать фундаментально безопасное программное обеспечение с нуля и активно защищать системы с помощью моделей», — заявили в Anthropic.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




