AIbaseActualizado el

Anthropic lanza con fuerza OSS Scanner, utilizando sus modelos de IA más potentes para escanear gratuitamente vulnerabilidades en el…

Anthropic anunció el 8 de octubre el lanzamiento de OSS Scanner, un servicio de detección de vulnerabilidades de incorporación opcional que utilizará sus modelos de IA más potentes (incluido Claude Mythos) para ofrecer…

La empresa de inteligencia artificial Anthropic anunció oficialmente el 8 de octubre, hora local, el lanzamiento de un nuevo servicio de detección de vulnerabilidades de incorporación opcional: OSS Scanner. El proyecto tiene como objetivo utilizar los modelos de IA más potentes de Anthropic (incluido Claude Mythos) para ofrecer análisis de seguridad completos, periódicos y gratuitos al software de código abierto de todo el mundo.

En cuanto a la solicitud de incorporación, los mantenedores principales de proyectos fundamentales de código abierto que cumplan los requisitos solo necesitan enviar una pull request (PR) al repositorio de GitHub de OSS Scanner siguiendo la plantilla estándar de proyectos para completar la solicitud. Sus criterios generales de revisión son similares a los de OSS-Fuzz de Google, y se dirigen principalmente a aquellos proyectos de código abierto fundamentales que tienen un impacto significativo en la infraestructura crítica y la seguridad de los usuarios.

Al repasar las exploraciones técnicas anteriores, durante los últimos seis meses Anthropic ha llevado a cabo análisis de vulnerabilidades en múltiples proyectos de software fundamentales de todo el mundo utilizando sus modelos más recientes, detectando en total más de 29.000 vulnerabilidades candidatas. Sin embargo, debido a la limitación de personal disponible, actualmente solo se ha podido completar la revisión manual y la clasificación por gravedad de aproximadamente 6.000 de esas vulnerabilidades.

Sobre el mecanismo de divulgación de vulnerabilidades, Anthropic indicó que continuará presentando manualmente informes de vulnerabilidades verificados a través del proceso existente de divulgación coordinada de vulnerabilidades (CVD); al mismo tiempo, ha abierto un «carril rápido» opcional para los equipos que deseen obtener los detalles en cuanto se genere el informe de vulnerabilidad.

Según la introducción oficial, los resultados del escaneo de OSS Scanner son generados completamente de manera automática por el modelo de gran lenguaje, sin incluir ningún proceso de revisión manual ni de filtrado por niveles. En las últimas semanas, Anthropic ya ha completado la validación práctica de este proceso de detección automatizada en decenas de proyectos de código abierto.

Para validar la versión temprana del escáner, Anthropic encargó a expertos sénior en pruebas de penetración responsables de la auditoría de CVD la revisión manual de 97 vulnerabilidades de nivel crítico y alto detectadas por el escáner en 48 proyectos. Los resultados mostraron que 85 de ellas (un 88%) alcanzaron el estándar para entrar en el proceso de divulgación CVD; de los 12 hallazgos restantes, 11 eran reales pero constituían defectos ya conocidos o se superponían con otros resultados de este escaneo, y solo se consideró un falso positivo en 1 caso.

Anthropic declaró oficialmente que, aunque no puede garantizar que el escáner sea absolutamente perfecto, continuará puliendo y optimizando todo el sistema de detección combinando los comentarios de los mantenedores y con la iteración constante de los modelos subyacentes.

Fuente original

AIbase

Notas sobre el contenido

La publicación original y los derechos pertenecen a la fuente.

Traducción automática · Consulte el original