IT之家 AI

Anthropic lanza OSS Scanner: IA para escanear vulnerabilidades de software de código abierto de forma gratuita

IT之家, 9 de octubre — El 8 de octubre, hora local, Anthropic anunció el lanzamiento oficial de OSS Scanner, un servicio opcional de detección de vulnerabilidades para software de código abierto; el software de código…

IT之家 9 de octubre — El 8 de octubre, hora local, Anthropic anunció el lanzamiento oficial de OSS Scanner, un servicio opcional de detección de vulnerabilidades para software de código abierto; el software de código abierto que se una al proyecto contará con análisis de seguridad gratuitos, periódicos y exhaustivos proporcionados por los modelos de IA más potentes de Anthropic (incluido Claude Mythos).

Los mantenedores principales de proyectos de código abierto que cumplan los requisitos solo necesitan, según la plantilla estándar del proyecto, enviar una solicitud de extracción (PR) al repositorio de GitHub de OSS Scannerpara completar la solicitud de incorporación. Sus criterios de revisión son similares a los de OSS-Fuzz de Google, dando prioridad a los proyectos fundamentales de código abierto que tengan «un impacto significativo en la infraestructura crítica y la seguridad de los usuarios».

Según la información, en los últimos seis meses Anthropic realizó análisis de vulnerabilidades con sus modelos más recientes en numerosos proyectos de software fundamentales de todo el mundo, detectando más de 2.9 万 candidatos a vulnerabilidad, es decir, más de 29,000 vulnerabilidades candidatas. Debido a los recursos humanos limitados, Anthropic solo pudo completar la revisión manual y la clasificación de aproximadamente 6,000 de ellas.

Anthropic declaró que seguirá presentando manualmente informes de vulnerabilidades verificados por humanos a través del proceso existente de divulgación coordinada de vulnerabilidades (CVD); al mismo tiempo, ha abierto una «vía rápida» opcional para los equipos que deseen obtener los detalles en cuanto se generen los informes de vulnerabilidades.

IT之家 ha sabido quelos resultados del escaneo de OSS Scanner son generados completamente de forma automática por el modelo de gran escala, sin incluir ningún proceso de revisión humana ni de cribado por niveles. En las últimas semanas, Anthropic ha completado la validación práctica de este proceso de detección automatizado en decenas de proyectos de código abierto.

Para validar la versión temprana de OSS Scanner, Anthropic encargó a expertos veteranos en pruebas de penetración responsables de la auditoría del CVD una revisión manual de las 97 vulnerabilidades de nivel crítico y alto detectadas por el escáner en 48 proyectos.

De estas vulnerabilidades, 85 (el 88%) alcanzaron el umbral para entrar en el proceso de divulgación del CVD. De los 12 hallazgos restantes, 11 existían realmente pero eran defectos ya conocidos o se superponían con otros resultados de este escaneo; solo 1 caso fue finalmente calificado como informe inválido (falso positivo).

Anthropic declaró que no puede garantizar que el escáner sea absolutamente infalible, pero que continuará puliendo y optimizando todo el sistema de detección combinando los comentarios de los mantenedores y con la iteración continua de los modelos subyacentes.

Declaración publicitaria: los enlaces de salto externos contenidos en el texto (incluyendo, entre otros, hipervínculos, códigos QR, contraseñas y otras formas) se utilizan para transmitir más información y ahorrar tiempo de selección; los resultados son solo de referencia. Todos los artículos de IT之家 que contengan enlaces externos incluyen esta declaración.

Fuente original

IT之家 AI

Notas sobre el contenido

La publicación original y los derechos pertenecen a la fuente.

Traducción automática · Consulte el original