Anthropic推出开源软件免费漏洞扫描器

阅读约 10 分钟

Anthropic 已推出 OSS Scanner,这是一项免费、需主动选择加入的开源软件漏洞发现服务。

该服务使用 Anthropic 最强大的模型,包括 Claude Mythos,并在无人类审核的情况下生成报告。

渗透测试人员发现,在涵盖 48 个项目的 97 项严重和高风险发现中,85 项符合协调漏洞披露流程的质量要求。

Anthropic 已推出 OSS Scanner,这是一项旨在发现开源软件漏洞的免费服务。该自愿加入的项目将允许符合条件的项目使用该公司最强大的模型(包括 Claude Mythos)接受定期检查,从而扩大开源开发者获得安全审计的机会。

Anthropic 表示,该公司利用通过 Project Glasswing 部署人工智能寻找漏洞所积累的经验构建了这项服务。与其企业产品 Claude Security 不同,OSS Scanner 专注于支持开源开发者,并将免费提供审计服务。

模型识别出超过 2.9 万个潜在漏洞

Anthropic 表示,过去六个月,该公司使用最新模型审查了一些最重要的软件项目。模型识别出超过 2.9 万个潜在漏洞,但专家只能手动验证和确定其中约 6,000 个的优先级。

该公司称,开源开发者越来越多地要求接收所有已识别问题,包括专家尚未审查的发现。截至 Anthropic 宣布 OSS Scanner 时,该公司已向项目维护者发送近 5,000 份此类报告,并附上建议的修复方案。

OSS Scanner 旨在通过自动生成报告且无需人工审核来加快这一流程,使项目能够更频繁地接受扫描。Anthropic 警告称,结果可能包含误报、重复发现或不准确的严重程度评估。

在推出前,Anthropic 已在数十个开源项目上测试该扫描器。初步结果生成了数百份漏洞报告,其中包括数起可将漏洞串联利用、以实现未经身份验证的远程代码执行(RCE)的案例。

渗透测试人员审查高风险发现

为进一步验证,渗透测试人员分析了 48 个项目中的 97 项严重和高风险发现。其中,85 项发现,即 88%,符合协调漏洞披露流程的质量要求。

另有 11 项发现是真实漏洞,但与此前已知问题或其他扫描结果重复。仅有一项发现为误报。

不过,一些项目维护者表示,该扫描器可能夸大严重程度评级,或误解项目的威胁模型。Anthropic 表示,将根据开发者反馈及其模型的进展继续改进该系统。

扫描器报告将包括可复现漏洞的代码、漏洞说明、该漏洞可能何时被引入代码的信息,以及在可用情况下提供的拟议修复方案。

项目如何申请

符合条件项目的维护者可在该服务的 GitHub 代码库中创建请求,并遵循其标准模板和附加说明进行申请。

Anthropic 将逐一选择项目,并采用与 OSS-Fuzz 类似的标准。主要要求是,项目须对基础设施和用户安全具有重大影响。

另据早前报道,Broadcom 将向 Anthropic 提供至多 420 亿美元,用于资助 AI 基础设施。

来源:HODL Press

DWF Labs诉BitGo解锁代币销售索赔1.41亿美元

据《金融时报》报道,DWF Maas和Falcon Digi…

阅读约 7 分钟
Anthropic推出开源软件免费漏洞扫描器

Anthropic推出免费、自愿加入的开源漏洞发现服务OSS…

阅读约 10 分钟
Cardano创始人批评布特林对后量子密码学风险的评估

Cardano创始人Hoskinson称,缺乏新漏洞证据时放…

阅读约 9 分钟
CryptoQuant将比特币回调归因于现货需求疲软

CryptoQuant称,比特币现货需求疲弱,未平仓合约降近…

阅读约 7 分钟
谷歌推出提示词游戏创作平台

谷歌推出实验性平台Playground,供符合条件的18岁以…

阅读约 7 分钟