AIbaseAktualisiert

Anthropic launcht mit großem Aufwand den OSS Scanner und scannt mit seinen stärksten KI-Modellen Open-Source-Software weltweit kostenlos auf…

Anthropic kündigte am 8. Oktober (10/8) den Start des optionalen Schwachstellenerkennungsdienstes OSS Scanner an, der mit den stärksten KI-Modellen des Unternehmens (einschließlich Claude Mythos) regelmäßige, kostenlose…

Das KI-Unternehmen Anthropic hat am 8. Oktober (10/8) Ortszeit offiziell die Einführung eines völlig neuen, optionalen Schwachstellenerkennungsdienstes namens OSS Scanner angekündigt. Das Projekt zielt darauf ab, mit den stärksten KI-Modellen von Anthropic (einschließlich Claude Mythos) umfassende, regelmäßige und kostenlose Sicherheitsscans für Open-Source-Software weltweit bereitzustellen.

Beim Beantragen des Anschlusses müssen berechtigte Kernbetreuer grundlegender Open-Source-Projekte lediglich einen Pull Request (PR) nach der standardmäßigen Projektvorlage im GitHub-Repository des OSS Scanner einreichen. Die übergeordneten Prüfstandards ähneln denen von Googles OSS-Fuzz und richten sich hauptsächlich an Kernprojekte mit Open Source, die für kritische Infrastruktur und die Sicherheit der Nutzer von erheblicher Bedeutung sind.

Rückblickend auf die frühe technische Erkundung hat Anthropic in den vergangenen sechs Monaten mit den neuesten Modellen Schwachstellenscans an mehreren zentralen Softwareprojekten weltweit durchgeführt und dabei insgesamt mehr als 2.9万 Kandidaten-Schwachstellen ermittelt. Aufgrund der begrenzten personellen Ressourcen konnten bisher jedoch nur etwa 6.000 dieser Schwachstellen einer manuellen Überprüfung und einer Einstufung ihres Schweregrads unterzogen werden.

Zum Mechanismus der Schwachstellenoffenlegung erklärte Anthropic, man werde weiterhin über den bestehenden Prozess für koordinierte Schwachstellenoffenlegung (Coordinated Vulnerability Disclosure, CVD) manuell verifizierte Schwachstellenberichte einreichen; zugleich hat man für Teams, die unmittelbar nach der Erstellung eines Schwachstellenberichts die Details erhalten möchten, eine optionale „Schnellspur“ eingerichtet.

Laut offiziellen Angaben werden die Scanergebnisse des OSS Scanner vollständig automatisch vom großen Sprachmodell generiert und enthalten keinerlei manuelle Überprüfungs- oder Priorisierungsprozesse. In den vergangenen Wochen hat Anthropic diesen automatisierten Erkennungsprozess bereits in Dutzenden Open-Source-Projekten praktisch erprobt und validiert.

Um die frühe Version des Scanners zu validieren, beauftragte Anthropic einen erfahrenen Penetrationstest-Experten, der für die CVD-Audits zuständig ist, mit der manuellen Überprüfung der 97 schweren und hochkritischen Schwachstellen, die der Scanner in 48 Projekten gefunden hatte. Das Ergebnis: 85 davon (88 %) erreichten den Standard für die Aufnahme in den CVD-Offenlegungsprozess; von den verbleibenden 12 Funden waren 11 zwar echt, stellten jedoch bereits bekannte Mängel dar oder überschnitten sich mit anderen Ergebnissen dieses Scans – als Falschmeldung wurde letztlich nur 1 Fall eingestuft.

Anthropic erklärte offiziell, dass zwar keine Garantie dafür bestehen kann, dass der Scanner absolut fehlerfrei funktioniert, man jedoch künftig das Feedback der Betreuer einbeziehen und mit der fortlaufenden Weiterentwicklung der zugrunde liegenden Modelle das gesamte Erkennungssystem kontinuierlich verfeinern und optimieren wird.

Originalquelle

AIbase

Hinweise zum Inhalt

Originalveröffentlichung und Rechte liegen bei der Quelle.

Maschinelle Übersetzung · Original beachten