IT之家 AI

Anthropicが「OSS Scanner」を発表:AIでオープンソースソフトウェアの脆弱性を無料スキャン

IT之家 10月9日の報道によると、現地時間10月8日、Anthropicはオープンソースソフトウェア向けの任意接入型脆弱性検出サービス「OSS Scanner」の正式提供を発表した。このプロジェクトに参加するオープンソースソフトウェアは、Anthropicの最強AIモデル(Claude Mythosを含む)による全面的な定期的無料セキュリティスキャンの対象となる…

IT之家 10月9日の報道によると、現地時間10月8日、Anthropicはオープンソースソフトウェア向けの任意接入型脆弱性検出サービス「OSS Scanner」の正式提供を発表した。このプロジェクトに参加するオープンソースソフトウェアは、Anthropicの最強AIモデル(Claude Mythosを含む)による全面的な定期的無料セキュリティスキャンの対象となる。

条件を満たすオープンソースプロジェクトのコアメンテナーは、標準のプロジェクトテンプレートに従って OSS Scanner GitHubリポジトリにプルリクエスト(PR)を提出するだけで申請・接入が完了する。その審査基準はGoogleのOSS-Fuzzに類似しており、「重要インフラとユーザーの安全に重大な影響を与える」基盤的なオープンソースプロジェクトが優先される。

これによると、過去6か月間にわたり、Anthropicは最新モデルを用いて世界中の複数のコアソフトウェアプロジェクトの脆弱性スキャンを実施し、合計2.9万件以上の候補脆弱性を検出した。人的リソースの制約により、Anthropicがそのうち約6,000件の脆弱性についてしか人手による審査と評価・格付けを完了できなかったという。

Anthropicは、既存の調整済み脆弱性開示(CVD)プロセスを通じて、人手による検証を経た脆弱性レポートを引き続き手動で提出するとともに、脆弱性レポートの生成後すぐに詳細を取得したいチーム向けに、任意の「快速通道(ファストトラック)」も開設したと述べた。

IT之家が得た情報によると、OSS Scannerのスキャン結果は完全に大規模モデルによって自動生成されており、人手による再チェックや格付け・絞り込みのプロセスは一切含まれていない。過去数週間にわたり、Anthropicは数十のオープンソースプロジェクトにおいてこの自動検出プロセスの実地検証を完了した。

OSS Scannerの初期バージョンを検証するため、AnthropicはCVD監査を担当するベテランのペネトレーションテスト専門家に依頼し、スキャナーが48のプロジェクトで検出した97件の深刻・高深刻度レベルの脆弱性について人手による再チェックを行った。

これらの脆弱性のうち、85件(占有率88%)がCVD開示プロセスに入る基準を満たした。残りの12件の検出項目のうち、11件は実在するものの既知の欠陥であるか、今回のスキャンの他の結果と重複しており、最終的に無効なレポート(誤報)と判定されたのはわずか1件だった。

Anthropicは、このスキャナーが絶対に完璧で無謬であることは保証できないとしつつも、今後はメンテナーからのフィードバックを取り入れ、基盤モデルの継続的な改良に伴い、検出システム全体の継続的な改善と最適化を行っていくと述べた。

広告に関する声明:本文中には外部へのジャンプリンク(ハイパーリンク、QRコード、口令などの形式を含み、これらに限定されない)が含まれており、より多くの情報を伝え、選別の時間を節約するためのものであり、結果はあくまで参考です。外部リンクを含むIT之家の記事にはすべて本声明が含まれています。

原文の出典

IT之家 AI

内容について

原文の公開と権利は出典元に帰属します。

機械翻訳 · 原文をご参照ください