IT之家 Le 9 octobre : le 8 octobre, heure locale, Anthropic a annoncé le lancement officiel d'OSS Scanner, un service optionnel de détection de vulnérabilités destiné aux logiciels open source. Les logiciels open source rejoignant ce projet bénéficieront d'analyses de sécurité périodiques, gratuites et complètes, fournies par les modèles d'IA les plus puissants d'Anthropic (dont Claude Mythos).
Les mainteneurs principaux des projets open source éligibles n'ont qu'à soumettre une pull request (PR) selon le modèle de projet standard au dépôt GitHub d'OSS Scannerpour finaliser leur demande d'adhésion. Ses critères d'examen ressemblent à ceux d'OSS-Fuzz de Google, avec une priorité donnée aux projets open source fondamentaux « ayant un impact majeur sur les infrastructures critiques et la sécurité des utilisateurs ».
Selon les informations communiquées, au cours des six derniers mois, Anthropic a utilisé ses modèles les plus récents pour analyser à la recherche de vulnérabilités plusieurs projets logiciels fondamentaux à travers le monde, détectant ainsi plus de 2.9 万 vulnérabilités candidates. En raison de ressources humaines limitées, Anthropic n'a pu procéder à l'examen manuel et à l'évaluation hiérarchique que d'environ 6,000 d'entre elles.
Anthropic indique qu'elle continuera à soumettre manuellement des rapports de vulnérabilités vérifiés par des humains via le processus existant de divulgation coordonnée des vulnérabilités (CVD) ; parallèlement, elle a ouvert une « voie rapide » optionnelle pour les équipes souhaitant obtenir les détails dès la production d'un rapport de vulnérabilité.
IT之家 a appris queles résultats d'analyse d'OSS Scanner sont entièrement générés automatiquement par le grand modèle, sans aucun processus de relecture humaine ni de tri par niveau de gravité. Au cours des dernières semaines, Anthropic a achevé la validation en conditions réelles de ce processus de détection automatisé sur des dizaines de projets open source.
Afin de valider une version précoce d'OSS Scanner, Anthropic a chargé des experts seniors en tests d'intrusion responsables de l'audit CVD de vérifier manuellement les 97 vulnérabilités de niveau critique et élevé détectées par le scanner dans 48 projets.
Parmi ces vulnérabilités, 85 (soit 88 %) remplissaient les critères pour entrer dans le processus de divulgation CVD. Dans les 12 détections restantes, 11 étaient réelles mais constituaient des défauts déjà connus ou chevauchaient d'autres résultats de cette analyse ; seuls 1 cas a finalement été jugé comme rapport invalide (faux positif).
Anthropic déclare ne pas pouvoir garantir que le scanner soit absolument parfait, mais continuera à peaufiner et optimiser l'ensemble du système de détection en s'appuyant sur les retours des mainteneurs et sur les itérations successives des modèles sous-jacents.
Déclaration publicitaire : les liens de redirection sortants contenus dans le texte (y compris mais sans s'y limiter les hyperliens, codes QR, mots de passe, etc.) sont destinés à transmettre davantage d'informations et à faire gagner du temps dans la sélection ; les résultats sont fournis à titre indicatif uniquement. Tous les articles d'IT之家 contenant des liens externes incluent la présente déclaration.