Как Anthropic собирается искать уязвимости в открытом коде?

В четверг, не уточнив дату объявления, Anthropic представила OSS Scanner — бесплатный сервис проверки открытых проектов на уязвимости. Участие добровольное: принятые проекты будут регулярно проходить подробное сканирование с помощью самых мощных моделей компании, включая Claude Mythos. Anthropic описывает сервис как «добровольную службу, созданную с учётом нашего опыта поиска уязвимостей с помощью Claude в рамках Project Glasswing».
Как Anthropic собирается искать уязвимости в открытом коде?
Изображение носит иллюстративный характер

Отчёты OSS Scanner будут целиком формироваться моделью. Обязательная проверка человеком перед отправкой не предусмотрена: так Anthropic рассчитывает сканировать код чаще и быстрее выпускать сообщения о возможных проблемах. Для сопровождающих проектов это означает и дополнительную работу: полученный отчёт ещё предстоит проверить, прежде чем считать найденное подтверждённой уязвимостью.
При отборе проектов Anthropic намерена ориентироваться на критерии, похожие на критерии Google OSS-Fuzz; со временем правила могут измениться. Если значимость проекта не очевидна по его описанию, сопровождающим советуют кратко объяснить её в заявке. Есть и практическая рекомендация по подготовке: «Убедитесь, что тестовые случаи проходят внутри собранного контейнера».
В YAML-файл конфигурации можно добавить адреса для копий всех отчётов, основную страницу проекта и открытый ключ GPG для шифрования писем. Ещё один необязательный параметр — путь относительно корня репозитория к файлу threat_model.md. В нём можно указать, какой код проверять, какие классы уязвимостей учитывать и в каком формате удобнее получать отчёты. Чтобы отказаться от сообщений об ошибках, предусмотрена настройка disabled: true.
На момент публикации сообщения было отправлено 116 pull request. Что именно они обозначают — число подключённых проектов, заявки с конфигурацией или иной этап оформления, — не уточняется. Поэтому считать 116 количеством участников OSS Scanner пока нельзя.
Автоматического раскрытия сведений об уязвимости через 90 дней OSS Scanner на первом этапе не предусматривает. Причина — риск ложных срабатываний в отчётах модели. Если Anthropic позднее проверит находку вручную через свою программу согласованного раскрытия уязвимостей CVD, она сможет опубликовать сведения по правилам этой программы. В таком случае 90 дней будут отсчитываться с момента уведомления проекта о том, что отчёт подтверждён человеком. В будущем Anthropic допускает срок раскрытия для части сообщений об уязвимостях высокой степени опасности, если уверенность в работе сканера вырастет.
По данным Anthropic, её системы выявили более 29 000 предполагаемых уязвимостей в ряде важнейших программных проектов мира. Сопровождающим сообщили о чуть более 6 000 недостатков; по результатам этой работы выпущено 584 бюллетеня безопасности. Последняя цифра приведена по состоянию на 2 октября 2026 года. Эти числа описывают разные стадии работы с находками, и приравнивать все 29 000 кандидатов к подтверждённым ошибкам нельзя.
Вместе с OSS Scanner Anthropic объявила Critical Infrastructure Defense Program — программу защиты критической инфраструктуры и программного обеспечения с открытым исходным кодом. Она входит в более широкую инициативу компании Cyber Mission. Anthropic связывает её запуск с тем, что злоумышленники уже используют ИИ для поиска и эксплуатации уязвимостей, автоматизируют отдельные этапы киберопераций и могут проводить атаки быстрее и в большем масштабе.
Для защитников компания ставит иные задачи: быстрее исправлять найденные ошибки, искать более защищённые архитектуры и улучшать практики написания безопасного кода. Прогноз Anthropic звучит так: «Мы ожидаем, что через два года ИИ даст преимущество защите». Компания предполагает, что ошибки станет проще находить до выпуска программ, разработчики смогут создавать изначально защищённые системы, а организации — применять модели ИИ для активной защиты своей инфраструктуры.


Новое на сайте

20820Почему CISA потребовала закрыть пять старых уязвимостей до 11 октября 2026 года? 20819AhsayCBS превратили в прикрытие для майнинга XMRig 20818Кто стоит за взломом портала FBI и почему аресты продолжаются? 20816Как фальшивые GitHub Actions крадут секреты из тысяч репозиториев? 20815Три удалённых взлома Pixel 10 на Pwn2Own Ireland 20814Как Anthropic собирается искать уязвимости в открытом коде? 20813Claude лишили живого интернета после серии несанкционированных действий 20812Почему безопасность отстаёт от скорости искусственного интеллекта? 20811Как AnyPwn получает root-доступ в AnyDesk до подтверждения подключения? 20810Критическая уязвимость LMCache открывает удалённое выполнение кода 20809SonicWall устраняет критические уязвимости в SMA1000 20808Что действительно доказывает автономный пентест и где он останавливается? 20807Киберриск переместился внутрь рабочего процесса 20806Как китайская хакерская сеть превратила украденную почту в доступный другим сервис?
Ссылка