IT之家 Nachricht vom 9. Oktober: Am 8. Oktober Ortszeit gab Anthropic die offizielle Einführung des optionalen, anbindungsbasierten Schwachstellenerkennungsdienstes OSS Scanner für Open-Source-Software bekannt. Open-Source-Software, die an diesem Projekt teilnimmt, wird von Anthropics stärksten KI-Modellen (einschließlich Claude Mythos) umfassenden und regelmäßigen kostenlosen Sicherheitsscans unterzogen.
Kernpfleger qualifizierter Open-Source-Projekte müssen lediglich nach der Standardprojektvorlage an OSS Scanner GitHub-RepositoryDie Einreichung eines Pull Requests (PR) genügt, um die Aufnahme zu beantragen. Die Aufnahmekriterien ähneln denen von Googles OSS-Fuzz; Vorrang haben grundlegende Open-Source-Projekte mit „erheblichen Auswirkungen auf kritische Infrastruktur und die Sicherheit der Nutzer“.
Laut Angaben führte Anthropic in den vergangenen sechs Monaten mit seinen neuesten Modellen Schwachstellenscans an mehreren zentralen Softwareprojekten weltweit durch und entdeckte dabei über 2,9 万 Kandidatenschwachstellen – genauer: mehr als 29.000 potenzielle Schwachstellen. Aufgrund begrenzter personeller Ressourcen konnte Anthropic nur etwa 6.000 dieser Schwachstellen einer manuellen Prüfung und Bewertung unterziehen.
Anthropic erklärte, man werde weiterhin über den bestehenden Prozess zur koordinierten Schwachstellenoffenlegung (Coordinated Vulnerability Disclosure, CVD) manuell verifizierte Schwachstellenberichte einreichen; parallel dazu habe man für Teams, die Details zu Schwachstellenberichten unmittelbar nach deren Erstellung erhalten möchten, einen optionalen „Schnellweg“ eingerichtet.
IT之家 erfuhr, dassdie Scanergebnisse des OSS Scanner vollständig automatisch von großen Sprachmodellen generiert werdenund keinerlei manuelle Überprüfung oder Einstufungsprüfung durchlaufen. In den vergangenen Wochen hat Anthropic diesen automatisierten Erkennungsprozess bereits in Dutzenden Open-Source-Projekten praktisch erprobt und validiert.
Um die frühe Version des OSS Scanner zu validieren, beauftragte Anthropic einen erfahrenen Pentesting-Experten, der für CVD-Audits zuständig ist, mit der manuellen Überprüfung der 97 kritischen und hochgradigen Schwachstellen, die der Scanner in 48 Projekten gefunden hatte.
Von diesen Schwachstellen erreichten 85 (ein Anteil von 88 %) die Schwelle für die Aufnahme in den CVD-Offenlegungsprozess. Von den übrigen 12 Funden waren 11 zwar real, stellten jedoch bereits bekannte Mängel dar oder überschnitten sich mit anderen Ergebnissen dieses Scans; als ungültige Meldung (Fehlalarm) wurde schließlich nur 1 Fall eingestuft.
Anthropic erklärte, man könne nicht garantieren, dass der Scanner absolut fehlerfrei sei, werde das gesamte Erkennungssystem aber weiterhin verfeinern und optimieren – einerseits anhand des Feedbacks der Projektbetreuer, andererseits mit der fortlaufenden Weiterentwicklung der zugrunde liegenden Modelle.
Werbehinweis: Der Artikel enthält externe Weiterleitungslinks (einschließlich, aber nicht beschränkt auf Hyperlinks, QR-Codes, Passwörter/Code-Wörter usw.), die der Übermittlung weiterer Informationen und der Zeitersparnis bei der Auswahl dienen; die Ergebnisse dienen nur als Referenz. Alle Artikel von IT之家 mit externen Links enthalten diesen Hinweis.