Anthropic
Anthropic nudi uslugu pronalaženja ranjivosti
OSS Scaner je Anthropicov sustav koji pronalazi ranjivosti u softveru otvorenog koda uz pretplatu.
Anthropic je objavio da pokreće OSS Scanner, skener ranjivosti za ekosustav otvorenog koda, utemeljen na iskustvu korištenja Claudea za pronalaženje ranjivosti tijekom projekta Glasswing.
Projekti koji se pridruže dobit će temeljite, periodične sigurnosne provjere od strane Anthropicovih najjačih modela bez ikakvih troškova.
Jezični modeli su brzo napredovali u svojoj sposobnosti otkrivanja ranjivosti pa su na CyberGymu, jednom akademskom mjerilu za pronalaženje ranjivosti, LLM-ovi pronašli preko 85% više ranjivosti ove godine.
Kao rezultat toga, održavatelji otvorenog koda prešli su s primanja uglavnom loših izvješća od LLM-ova na primanje visokokvalitetnih izvješća o greškama.
Tijekom posljednjih šest mjeseci Anthropicovi istraživači su koristili najnovije modele za skeniranje ranjivosti u nekim od najvažnijih svjetskih softverskih projekata. Otkrili su preko 29.000 potencijalnih ranjivosti, ali su ručno mogli pregledati i sortirati samo otprilike 6000 njih. Iako je 6000 ranjivosti značajan broj, kažu da i dalje imaju ograničene ljudske kapacitete za provjeru tih nalaza.
Inspirirani pozitivnim utjecajem Googleovog OSS-Fuzza na ekosustav otvorenog koda, projekta koji skenira softver otvorenog koda u potrazi za ranjivostima pomoću fuzzera, pokreću OSS Scanner kako bi pronašli ranjivosti u kodu otvorenog koda sa svojim najjačim jezičnim modelima. Dok se Claude Security, proizvod za skeniranje i krpanje koda s općim pristupom, fokusira na pomoć poduzećima u obrani njihovih sustava, OSS Scanner pruža sigurnosne revizije bez ikakvih troškova za projekte otvorenog koda.
"Kako bismo validirali ranu verziju OSS Scannera, zamolili smo stručne testere penetracije koji pregledavaju naše CVD nalaze da provjere 97 kritičnih i visoko ozbiljnih ranjivosti iz skenera u 48 projekata. Od njih, 85 (88%) zadovoljilo je kriterije za naš CVD proces. Od preostalih 12, 11 su bile stvarne, ali su ponavljale poznate probleme ili druge nalaze skeniranja, a samo jedna je bila nevažeća, tj. „lažno pozitivna“, navodi Anthropic i dodaje kako su od tada mnoge od ovih nalaza poslali održavateljima, koji su rijetko govorili da je visok ili kritičan nalaz nevažeći.
"Neki su nam rekli da ocjene ozbiljnosti mogu biti napuhane ili da je skener pogrešno shvatio model prijetnji projekta. Ne možemo jamčiti da će skener biti savršen, ali nastavit ćemo usavršavati sustav na temelju povratnih informacija održavatelja i kako se modeli budu poboljšavali", dodaju iz Anthropica.
Glavni održavatelji prihvatljivih projekata mogu se prijaviti slanjem PR-a u ovaj GitHub repozitorij slijedeći standardni predložak projekt.
Bez obzira je li OSS Scanner pravi za vas ili ne, novi program kibernetičke provjere kvalificiranim sigurnosnim stručnjacima omogućuje napredne kibernetičke mogućnosti i smanjene klasifikatore blokiranja. Claude for OSS nudi besplatne pretplate na Claude Max 20x kako bi pomogao u otklanjanju ranjivosti i poboljšanju OSS projekata.















Učitavam komentare ...