deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Anthropic, Açık Kaynak Projeler İçin Ücretsiz, Gönüllü Katılımlı Bir AI Güvenlik Açığı Tarayıcısı Başlattı

Anthropic'un yeni OSS Scanner hizmeti, kayıt yaptıran açık kaynak projelerde periyodik olarak en güçlü modellerini çalıştırıyor ve bakımcılara yeniden üretim adımları, açıklamalar ve önerilen yamalar içeren doğrulanmamış raporlar gönderiyor.

Anthropic, Açık Kaynak Projeler İçin Ücretsiz, Gönüllü Katılımlı Bir AI Güvenlik Açığı Tarayıcısı Başlattı

Anthropic, AI güvenlik taramasını bakımcılara açıyor

Anthropic, kayıt yaptıran açık kaynak kod tabanlarını periyodik olarak şirketin en güçlü modelleriyle inceleyip güvenlik açıkları arayan ücretsiz bir hizmet olan OSS Scanner'ı kullanıma sundu. dev.to'da yer alan ve Anthropic'un duyurusuna dayanan bir habere göre, temel bakımcılar GitHub tabanlı bir kayıt süreciyle başvuruyor ve her proje, Google'ın OSS-Fuzz programını andıran ölçütlere göre tek tek değerlendiriliyor; kritik altyapı veya güvenlik ağırlığı taşıyan yazılımlara öncelik veriliyor. Bu çaba, 0xDAF olarak da bilinen Defender Advantage Fund tarafından finanse ediliyor ve Anthropic, katılımın ücretsiz kalacağını söylüyor.

Bir rapor ne içeriyor

Hizmet, salt uyarılar yerine kendi başına yeterli bulgular etrafında kurgulanmış. Mümkün olan her durumda her raporun, bakımcıya hemen incelemeye başlayacak kadar malzeme sunması amaçlanıyor:

  • Şüphelenilen güvenlik açığını gösteren bir yeniden üretici
  • Sorunun ne olduğunun ve güvenlik açısından neden önemli olabileceğinin açıklaması
  • Belirlenebildiğinde, hatanın büyük olasılıkla kod tabanına girdiği commit'i gösteren bir bisect
  • Modelin üretebildiği durumlarda önerilen bir yama

Bu paketleme bilinçli olarak iş akışına uygun; bakımcılara, test vakası oluşturmak zorunda kalacakları bir bilet yerine kanıt ve aday bir düzeltme sunuyor.

Anthropic'un açıkladığı sayılar

Anthropic'un kendi erken testleri, şirketin hedeflediği ölçek hakkında bir fikir veriyor; ancak rakamlar şirketten geliyor. dev.to'daki habere göre, birden fazla projedeki dahili çalışmalarda 29.000'den fazla aday güvenlik açığı ortaya çıktı ve bunların yaklaşık 6.000'i elle önceliklendirildi. Bu çalışma yüzlerce açıklamaya yol açtı ve bazıları CVE ve yamayla sonuçlandı. Anthropic ayrıca, bulguları toplu halde almak isteyen bakımcılara şimdiye dek yaklaşık 5.000 doğrulanmamış rapor teslim ettiğini söylüyor.

Catch: Teslim öncesi insan incelemesi yok

En önemli uyarı şu: OSS Scanner raporları tamamen model tarafından üretiliyor ve bakımcılara ulaşmadan önce insan incelemesinden veya önceliklendirmeden geçmiyor. Anthropic'un kendisi bulguların yanlış olabileceğini ve önem derecelerinin yanlış atanabileceği konusunda uyarıyor. Şirket, insan tarafından doğrulanmış bulgular isteyen veya buna ihtiyaç duyan projeler için Koordineli Güvenlik Açığı Bildirimi (Coordinated Vulnerability Disclosure) sürecini kullanmaya devam edeceğini belirtiyor. Bu da net bir ayrım bırakıyor: Bir yanda hızlı, otomatik kapsama; diğer yonda doğrulanmış bildirimler. Katı bildirim gereksinimleri olan veya aday selini değerlendirecek kapasitesi az projeler ikincisini tercih edebilir.

Anthropic bunu nereye taşımayı planlıyor

OSS Scanner, Anthropic'un Cyber Mission kapsamındaki daha geniş bir savunma araçları çabasının ilk adımı olarak konumlandırılıyor. Şirket, daha hızlı güvenlik açığı bildirimi ve yamalamaya, kayıt yaptıran projeler için otomatik önceliklendirme ve yamalamaya doğru ilerlemeyi ve güvenli kodlama uygulamalarını daha da keşfetmeyi hedeflediğini söylüyor. Ayrıca bakımcıları, giderme konusunda yardım için Claude for Open Source kaynaklarına yönlendiriyor.

Neden önemli

Açık kaynak bakımcıları sıklıkla kendi organizasyonlarının çok ötesinde çalışan yazılımları destekliyor ama derinlemesine güvenlik testine ayıracak az zamana sahip; upstream'de düzeltilen bir kusur, her downstream tüketicisi için riski azaltıyor. Yeniden üreticiler ve yama önerileriyle birlikte ücretsiz ve tekrarlayan bir AI üretimi bulgu kaynağı, kritik projeler için keşiften düzeltmeye giden yolu anlamlı şekilde kısaltabilir.

Ödünleşim ise doğrulama olmadan gelen hacim. 29.000 aday sorunu üreten bir araç, aynı zamanda bir önceliklendirme yükü de üretiyor ve önerilen bir yama, incelemenin yerine geçen bir şey değil, onun bir başlangıç noktası. Mühendislik ekipleri için pratik soru şu: Yüksek hacimli makine bulgularını, kodun sahibi olan insanları bunaltmadan doğrulanmış düzeltmelere dönüştürebilecekler mi? AI destekli güvenlik açığı keşfi operasyonel hale geliyor; nihai güvenlik yargısı, dev.to'daki raporun da belirttiği gibi, hâlâ insanlara ait.

  • #security
  • #open-source
  • #anthropic
  • #vulnerability-management
  • #ai

İlgili yazılar