Anthropic hat OSS Scanner gestartet, einen kostenlosen Dienst zur Suche nach Schwachstellen in Open-Source-Software auf Opt-in-Basis. Das Angebot soll berechtigten Projekten regelmäßige Sicherheitsprüfungen mit den leistungsstärksten Modellen des Unternehmens ermöglichen, darunter Claude Mythos, und damit den Zugang zu Sicherheits-Audits für Open-Source-Entwickler erweitern.
Der Dienst nutzt die leistungsstärksten Modelle von Anthropic, darunter Claude Mythos, und erstellt Berichte ohne menschliche Überprüfung. Penetrationstester stellten fest, dass 85 von 97 kritischen und hochriskanten Befunden in 48 Projekten die Qualitätsanforderungen für koordinierte Offenlegung von Schwachstellen erfüllten.
Anthropic hat OSS Scanner gestartet, einen kostenlosen Dienst zur Identifizierung von Schwachstellen in Open-Source-Software. Das Opt-in-Programm ermöglicht es berechtigten Projekten, regelmäßige Prüfungen mit den leistungsstärksten Modellen des Unternehmens, darunter Claude Mythos, zu erhalten.
Anthropic entwickelte den Dienst auf Grundlage von Erfahrungen aus dem Einsatz künstlicher Intelligenz zur Erkennung von Schwachstellen im Rahmen von Project Glasswing. Anders als das Unternehmensprodukt Claude Security konzentriert sich OSS Scanner laut Anthropic auf die Unterstützung von Open-Source-Entwicklern und wird Audits kostenlos bereitstellen.
Modelle identifizierten mehr als 29.000 potenzielle Schwachstellen
Anthropic teilte mit, es habe seine neuesten Modelle in den vergangenen sechs Monaten eingesetzt, um einige der wichtigsten Softwareprojekte zu prüfen. Die Modelle identifizierten mehr als 29.000 potenzielle Schwachstellen, doch Spezialisten konnten nur rund 6.000 davon manuell verifizieren und priorisieren.
Open-Source-Entwickler hätten laut dem Unternehmen zunehmend darum gebeten, alle identifizierten Probleme zu erhalten, einschließlich Befunden, die Spezialisten noch nicht geprüft haben. Bis Anthropic OSS Scanner ankündigte, hatte das Unternehmen Projektbetreuern nahezu 5.000 solcher Berichte zusammen mit vorgeschlagenen Korrekturen übermittelt.
OSS Scanner soll diesen Prozess beschleunigen, indem Berichte automatisch und ohne menschliche Überprüfung erstellt werden, sodass Projekte häufiger gescannt werden können. Anthropic warnte, dass die Ergebnisse falsch positive Befunde, doppelte Befunde oder unzutreffende Schweregradbewertungen enthalten könnten.
Vor dem Start testete Anthropic den Scanner bei Dutzenden Open-Source-Projekten. Die ersten Ergebnisse lieferten Hunderte Fehlerberichte, darunter mehrere Fälle, in denen Schwachstellen miteinander verkettet werden konnten, um nicht authentifizierte Remote-Code-Ausführung, oder RCE, zu ermöglichen.
Penetrationstester überprüften hochriskante Befunde
Zur weiteren Validierung analysierten Penetrationstester 97 kritische und hochriskante Befunde in 48 Projekten. Davon erfüllten 85 Befunde beziehungsweise 88 % die Qualitätsanforderungen des Prozesses zur koordinierten Offenlegung von Schwachstellen.
Weitere 11 Befunde waren tatsächliche Fehler, duplizierten jedoch bereits bekannte Probleme oder andere Scan-Ergebnisse. Nur ein Befund war ein falsch positiver Treffer.
Einige Projektbetreuer erklärten dennoch, der Scanner könne Schweregradbewertungen überhöhen oder das Bedrohungsmodell eines Projekts falsch interpretieren. Anthropic erklärte, das System auf Grundlage von Entwicklerfeedback und Fortschritten bei seinen Modellen weiter verbessern zu wollen.
Die Scanner-Berichte werden Code enthalten, der den Fehler reproduziert, eine Erklärung der Schwachstelle, Informationen dazu, wann sie möglicherweise in den Code gelangt ist, sowie, sofern verfügbar, einen vorgeschlagenen Fix.
Wie Projekte sich bewerben können
Betreuer berechtigter Projekte können sich bewerben, indem sie im GitHub-Repository des Dienstes eine Anfrage erstellen und dessen Standardvorlage sowie zusätzliche Anweisungen befolgen.
Anthropic wird Projekte einzeln auswählen und dabei ähnliche Kriterien anwenden wie OSS-Fuzz. Die wichtigste Voraussetzung ist, dass ein Projekt erhebliche Auswirkungen auf Infrastruktur und Nutzersicherheit hat.
Separat wird Broadcom Anthropic nach einem früheren Bericht bis zu 42 Milliarden US-Dollar zur Finanzierung von KI-Infrastruktur bereitstellen.
Quelle: HODL Press
