we_are_coded.by CODE · Светът, декодиран
EN
Anthropic

Anthropic пуска безплатен скенер за open source с доклади без човешки преглед, а от над 29 000 находки е прегледала около 6 000

Anthropic · събитието: 8 октомври 2026Строители

OSS Scanner, обявен на 8 октомври, сканира периодично проекти с отворен код с най-силните модели на Anthropic, включително Mythos, и праща докладите без човешки преглед. Записването е по заявка, с критерии като при OSS-Fuzz. Числата са на Anthropic.

Накратко
  • 8 октомври 2026: Anthropic пуска OSS Scanner, доброволна и безплатна услуга за периодично сканиране на проекти с отворен код с най-силните си модели, включително Claude Mythos.
  • Докладите са изцяло от модела, без човешки преглед; всеки носи пример за възпроизвеждане, обяснение и кандидат-поправка, когато има. Anthropic признава, че част от тях ще съдържат неточности.
  • По данни на Anthropic: над 29 000 кандидат-уязвимости за шест месеца, около 6 000 прегледани на ръка, близо 5 000 непроверени доклада пратени на поддържащи, които са ги поискали. Проба: 85 от 97 критични и високи находки минават прага (88%).
Проверено на9 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Над 29 000 кандидат-уязвимости, около 6 000 прегледани на ръка. Числата са на Anthropic и с тях тя обяснява защо пуска скенер, чиито доклади никой човек не чете, преди да стигнат до поддържащия.

Фактите: на 8 октомври 2026 г. Anthropic обяви OSS Scanner, доброволен скенер за уязвимости в софтуер с отворен код, част от новата ѝ инициатива Anthropic Cyber Mission. Проектите, които се запишат, получават безплатно периодични сканирания от най-силните ѝ модели, включително Claude Mythos. Докладите са изцяло генерирани от модела, без човешки преглед и триаж, затова е възможно да са неверни; всеки носи самостоятелен пример за възпроизвеждане, обяснение (и кога е влязъл бъгът, когато може да се определи) и кандидат-поправка, когато има. Записват се основните поддържащи на допустими проекти с pull request в хранилище в GitHub по шаблон; критериите са като при OSS-Fuzz на Google, проектът да има „критично влияние върху инфраструктурата и сигурността на потребителите“, а решенията са случай по случай. Числата са на Anthropic: за последните шест месеца моделите ѝ са открили над 29 000 кандидат-уязвимости, от които около 6 000 са прегледани и разсортирани на ръка; близо 5 000 непроверени доклада са изпратени директно на поддържащи, които са поискали всичко, с каквото разполага. При проба на експертни тестери по проникване, с които Anthropic проверява разкриванията си, върху 97 критични и високи находки от скенера в 48 проекта 85 (88%) покриват прага ѝ за координирано разкриване, 11 от останалите 12 са истински, но дублират известни проблеми или други находки, и една е невалидна. На академичния тест CyberGym езиковите модели като цяло са минали от под 20% намерени уязвимости в началото на миналата година до над 85% тази. Anthropic цитира поддържащи от ранния тест: от wolfSSL, получили 74 доклада, всички без два валидни, пет станали CVE; от curl Daniel Stenberg казва, че скенерът е помогнал да се намери „една от най-лошите уязвимости на curl, докладвани през последните няколко години“.

По думите на Anthropic я спъва човешкият капацитет: моделите намират повече, отколкото хората ѝ смогват да проверят. Затова на поддържащите, които са поискали, праща суровото, с предложена поправка, и им оставя да решат.

Намирането на дупки вече не е тясното място. Проверката е.

Виждал съм го на вход: колкото и бърз да е скенерът за билети, някой пак стои и гледа какво показва. Тук този някой става поддържащият. Услугата е за проекти, които имат капацитет да смогват с находките; за останалите Anthropic обещава да продължи с ръчно проверени разкривания.

Най-конкретна е пробата: 85 от 97 минават, една е фалшива тревога. Мерена е от експертите, с които Anthropic проверява собствените си разкривания, и е само върху критичните и високите находки. Част от поддържащите, пише Anthropic, са казвали, че оценките за тежест може да са завишени или че скенерът не е разбрал модела на заплахите на проекта.

За поддържащите записването е pull request по шаблон в GitHub хранилище на Anthropic. Не е за всички: критериите са като при OSS-Fuzz, а решението е случай по случай. Безплатен остава, казва Anthropic, благодарение на фонда Defender Advantage Fund (0xDAF), пуснат през август.

Колко от докладите ще са верни, засега е прогноза: над 90%, по данни на Anthropic от обявата на Cyber Mission. Пробата от изследването ѝ дава 88%, но мери друго, дела, минал прага за разкриване. Истинското число ще го дадат поддържащите.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Anthropic - Launching an opt-in vulnerability-finding service for open-source software, 08.10.2026→Anthropic - Introducing the Anthropic Cyber Mission, 08.10.2026
Оригинал: https://wearecoded.com/articles/anthropic-oss-scanner-bezplatno-za-open-source.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини