Блокчейн 09.10.2026, 12:29 · 3 хв · 1

Anthropic запустила OSS Scanner — безкоштовний сканер вразливостей для відкритого ПЗ

Anthropic представила безплатний сервіс OSS Scanner для пошуку вразливостей у програмному забезпеченні з відкритим кодом. Під час тестування 88% знахідок відповідали стандартам якості компанії

Anthropic запустила OSS Scanner — безкоштовний сканер вразливостей для відкритого ПЗ

Компанія Anthropic презентувала OSS Scanner — безкоштовний веб-сервіс для виявлення вразливостей у програмному забезпеченні з відкритим вихідним кодом. Інструмент використовує передові моделі штучного інтелекту компанії, включаючи Claude Mythos, та доступний для розробників, які самостійно подають заявки на участь у програмі. На відміну від комерційного продукту Claude Security, орієнтованого на корпоративних клієнтів, новий сканер розроблено спеціально для підтримки разробників відкритого коду.

Результати тестування та виявлені вразливості

Під час шістимісячного періоду тестування штучний інтелект Anthropic проаналізував деякі з найважливіших програмних проєктів та виявив понад 29 000 потенційних вразливостей. Проте ручна перевірка та визначення пріоритетності були можливі лише для приблизно 6000 з них. Компанія уже надіслала майже 5000 звітів розробникам із пропонованими виправленнями.

Для валідації точності інструменту фахівці Anthropic провели детальний аналіз 97 критичних та високоризикових знахідок у 48 проєктах. Результати продемонстрували високу якість роботи: 85 знахідок (88%) відповідали вимогам стандартизованого процесу скоординованого розкриття вразливостей (CVD). Ще 11 виявилися справжніми помилками, але дублювали вже відомі проблеми, а лише одна позначена хибнопозитивною спрацюванням.

Особливості та функціональність OSS Scanner

Новий сервіс генеруватиме звіти автоматично без людської перевірки, що дасть змогу проводити сканування частіше та оперативніше. Кожний звіт включатиме код для відтворення помилки, детальне пояснення вразливості, інформацію про момент появи проблеми в кодексі та запропоноване виправлення (якщо доступне). Anthropic попереджає, що звіти можуть містити хибнопозитивні результати, дублікати або неправильну оцінку серйозності окремих проблем, однак система постійно удосконалюється на основі зворотного зв'язку розробників.

Як підключитися до програми

Мейнтейнери проєктів можуть подати заявку через GitHub-репозиторій сервісу, дотримуючись стандартного шаблону та додаткових інструкцій. Anthropic відбиратиме учасників індивідуально за критеріями, подібними до тих, що використовує OSS-Fuzz. Ключова вимога — значний вплив проєкту на загальну інфраструктуру та безпеку користувачів. Це забезпечує фокусування ресурсів на найважливіших компонентах екосистеми.

Що таке OSS Scanner і для кого він призначений?

OSS Scanner — безплатний інструмент Anthropic для пошуку вразливостей у програмному забезпеченні з відкритим кодом. Він орієнтований на розробників та мейнтейнерів проєктів з відкритим вихідним кодом, які хочуть отримувати регулярні безплатні аудити безпеки.

Наскільки точний сканер Anthropic?

Під час тестування 88% критичних і високоризикових знахідок відповідали стандартам якості скоординованого розкриття вразливостей. Однак компанія попереджає про можливі хибнопозитивні результати та рекомендує їх ручну перевірку розробниками.

Скільки вразливостей виявив сканер під час тестування?

За шість місяців тестування інструмент виявив понад 29 000 потенційних вразливостей у десятках важливих проєктів. З них близько 6000 було вручну перевірено та пріоритизовано командою Anthropic.

Як подати заявку на участь у програмі?

Розробники можуть створити запит у GitHub-репозиторії OSS Scanner, дотримуючись стандартного шаблону. Anthropic розглядає заявки індивідуально, надаючи перевагу проєктам із значним впливом на інфраструктуру та безпеку користувачів.

Назар Кочар
Назар Кочар
Banking UA