VMTech
Razgovarajmo →

Anthropic otvorio besplatni AI skener ranjivosti za open-source projekte

Anthropic otvorio besplatni AI skener ranjivosti za open-source projekte

Anthropic je pokrenuo OSS Scanner, dobrovoljni besplatni servis za pronalaženje ranjivosti u open-source projektima uz pomoć veštačke inteligencije. Servis se oslanja na iskustvo kompanije iz projekta Glasswing i koristi njene najjače modele, uključujući Claude Mythos. Anthropic navodi da je do 2. oktobra 2026. identifikovao više od 29.000 mogućih ranjivosti, održavaocima prijavio nešto više od 6.000 nalaza, a iz tih prijava proistekla su 584 bezbednosna saveta.

Program je zamišljen kao opt-in usluga: projekti koji se uključe dobijaju detaljna i periodična skeniranja bez naknade. Izveštaje u potpunosti generišu modeli, bez obavezne ljudske revizije ili trijaže, što Anthropic vidi kao način da se provere obavljaju češće i brže.

Prijava projekta kroz GitHub i kontejnersko okruženje

Glavni održavaoci prijavu podnose otvaranjem pull zahteva u GitHub repozitorijumu OSS Scanner-a. Uz zahtev dostavljaju YAML konfiguraciju sa vezom ka Git repozitorijumu, e-adresom glavnog kontakta i putanjom do Dockerfile-a u okviru repozitorijuma.

Dockerfile mora da pripremi okruženje, instalira zavisnosti i izgradi projekat kako bi agent mogao da obavi reviziju bez pristupa internetu. Anthropic preporučuje da održavaoci provere prolaze li testovi unutar tako izgrađenog kontejnera pre prijave.

YAML može da sadrži i dodatne adrese za kopije izveštaja, početnu stranicu projekta, GPG javni ključ za šifrovanje poruka i putanju do datoteke threat_model.md. Taj dokument može da odredi kod koji treba testirati, klasifikaciju ranjivosti ili format izveštaja. Projekat može i da isključi prijem prijava grešaka postavljanjem vrednosti disabled: true.

Bez automatskog roka za javno otkrivanje

Anthropic ne uvodi automatski rok od 90 dana za objavu nalaza iz OSS Scanner-a, jer AI izveštaji mogu sadržati lažno pozitivne rezultate. Ako kompanija kasnije ručno potvrdi prijavu kroz svoj postojeći CVD program, objavljivanje može početi po CVD politici, računajući 90 dana od obaveštenja da je nalaz potvrdio čovek.

Odabir projekata zasnivaće se na kriterijumima sličnim Google-ovom OSS-Fuzz programu, uz mogućnost da se pravila menjaju. Kada značaj projekta nije očigledan, održavaoci treba kratko da objasne njegovu važnost. U trenutku objave bilo je podneto 116 pull zahteva.

Šta to znači za razvojne i bezbednosne timove

Pokretanje servisa prati Anthropic-ov Critical Infrastructure Defense Program, deo inicijative Cyber Mission usmerene na kritičnu infrastrukturu i open-source softver. Kompanija upozorava da AI može ubrzati otkrivanje i zloupotrebu propusta, automatizovati faze sajber-operacija i povećati obim napada.

Za poslovanje je praktičan zaključak da AI skeniranje može proširiti pokrivenost provera u projektima otvorenog koda, ali modelom generisan nalaz treba tretirati kao signal za stručnu validaciju. Jasno pripremljeno Docker okruženje, testovi koji prolaze i definisan model pretnji stvaraju osnovu da se prijave procenjuju i otklanjaju bez nepotrebnog rizika.

#cybersecurity#opensource#vulnerability#claude
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 09.10.2026
Instagram

Anthropic otvorio besplatni AI skener ranjivosti za open-source projekte

Otvorite objavu na Instagramu ↗