AIbaseMis à jour le

Anthropic lance en fanfare OSS Scanner, un service qui utilise ses modèles d'IA les plus puissants pour détecter gratuitement les…

Le 8 octobre, Anthropic a annoncé le lancement d'OSS Scanner, un service optionnel de détection de vulnérabilités qui utilisera ses modèles d'IA les plus puissants (dont Claude Mythos) pour fournir des analyses de…

L'entreprise d'intelligence artificielle Anthropic a officiellement annoncé le 8 octobre, heure locale, le lancement d'un tout nouveau service optionnel de détection de vulnérabilités : OSS Scanner. Ce projet vise à exploiter les modèles d'IA les plus puissants d'Anthropic (dont Claude Mythos) pour fournir des analyses de sécurité périodiques et gratuites complètes aux logiciels open source du monde entier.

Concernant la demande d'accès, les mainteneurs de référence de projets open source fondamentaux éligibles n'ont qu'à soumettre une pull request (PR) au dépôt GitHub d'OSS Scanner selon le modèle de projet standard pour effectuer leur demande. Les critères de validation globaux sont similaires à ceux d'OSS-Fuzz de Google, et visent principalement les projets open source de premier plan ayant un impact majeur sur les infrastructures critiques et la sécurité des utilisateurs.

Pour revenir aux explorations techniques menées précédemment, au cours des six derniers mois, Anthropic a utilisé ses derniers modèles pour effectuer une recherche de vulnérabilités sur plusieurs projets logiciels clés à travers le monde, détectant au total plus de 2,9万... plus de 29 000 vulnérabilités candidates. Cependant, en raison de ressources humaines limitées, seules environ 6 000 de ces vulnérabilités ont pu faire l'objet d'un examen manuel et d'une évaluation de leur criticité.

Concernant le mécanisme de divulgation des vulnérabilités, Anthropic a indiqué qu'il continuerait à soumettre manuellement des rapports de vulnérabilités vérifiés via le processus existant de divulgation coordonnée des vulnérabilités (CVD) ; parallèlement, une « voie rapide » optionnelle a été ouverte pour les équipes souhaitant obtenir les détails dès la production d'un rapport de vulnérabilité.

Selon la présentation officielle, les résultats d'analyse d'OSS Scanner sont entièrement générés automatiquement par de grands modèles de langage, sans aucune étape de vérification humaine ni de tri par gravité. Au cours des dernières semaines, Anthropic a déjà validé en conditions réelles ce processus de détection automatisée sur des dizaines de projets open source.

Afin de valider la version précoce du scanner, Anthropic a mandaté des experts senior en tests d'intrusion chargés des audits CVD pour vérifier manuellement les 97 vulnérabilités de niveau critique et élevé détectées par le scanner dans 48 projets. Les résultats montrent que 85 d'entre elles (soit 88 %) répondaient aux critères d'entrée dans le processus de divulgation CVD ; parmi les 12 détections restantes, 11 étaient réelles mais correspondaient à des défauts déjà connus ou recoupaient d'autres résultats de cette analyse, et 1 seul cas a finalement été jugé comme un faux positif.

Anthropic a officiellement déclaré que, bien qu'il soit impossible de garantir que l'analyseur soit absolument parfait et sans erreur, l'entreprise continuera à affiner et à optimiser l'ensemble du système de détection en s'appuyant sur les retours des mainteneurs et au fil des itérations successives des modèles sous-jacents.

Source originale

AIbase

À propos du contenu

La publication originale et les droits appartiennent à la source.

Traduction automatique · Consultez l’original