Anthropic OSS Scanner: gratis Mythos-skann for åpen kildekode, uten menneskelig triage
fredag 9. oktober · KI-generert · Kilde: Anthropic
Meld et kritisk åpen kildekode-prosjekt inn i Anthropic OSS Scanner for å få gratis, uverifiserte sårbarhetsrapporter fra Claude Mythos så snart modellene finner noe.
29 000 mulige sårbarheter har Anthropic funnet i viktig åpen kildekode det siste halvåret, men bare rundt 6000 av dem har selskapet rukket å gå gjennom manuelt. Det skriver Anthropic Frontier Red Team i lanseringen av OSS Scanner 8. oktober. Tjenesten er et frivillig hurtigspor: prosjekter som melder seg på, får rapportene rett fra modellene, inkludert Claude Mythos, uten menneskelig triage og uten kostnad.
Flaskehalsen er altså folk, ikke modeller. Anthropic har allerede sendt nesten 5000 uverifiserte rapporter direkte til maintainere som ba om å få alt. Hver rapport har en selvstendig reproduksjon, en forklaring med bisect til der feilen kom inn når det lar seg gjøre, og et patchforslag når det finnes. Agentene skanner i herdede sandkasser uten internettilgang.
For å måle presisjonen lot Anthropic sine egne pentestere sjekke 97 kritiske og høye funn fra 48 prosjekter. 85 av dem (88 %) holdt mål for den vanlige disclosure-prosessen, 11 var ekte men duplikater, og bare ett var falskt positivt. Selskapet innrømmer at alvorlighetsgraden noen ganger blir blåst opp.
«Vi opplevde signalet i disse rapportene som høyt: av de 74 rapportene vi fikk, var alle unntatt to gyldige, og fem ble CVE-er.» — Todd Ouska, wolfSSL
Baksiden er volumet. The Verge påpeker at flere prosjekter allerede sliter med flommen av KI-genererte feilrapporter, og Anthropic skriver selv at tjenesten er laget for prosjekter som allerede holder tritt med verifiserte høy- og kritisk-rapporter. Det er ingen 90-dagers disclosure-frist på de uverifiserte funnene, og opptaket følger OSS-Fuzz-kriteriene: prosjektet må ha «critical impact on infrastructure and user security».
Hva bør du gjøre?
- Er du kjernemaintainer på et mye brukt prosjekt: send en PR til anthropics/oss-scanner på GitHub med en project.yaml, kontaktadresse og en Dockerfile som bygger prosjektet, slik at agenten kan jobbe helt offline.
- Legg ved en threat_model.md som sier hvilke input som er fiendtlige, hvordan alvorlighetsgrad skal vurderes og hvor ferdige patchene skal være. Uten den gjetter skanneren.
- Faller prosjektet ditt utenfor kriteriene, gir Claude for OSS gratis Claude Max 20x-abonnement til maintainere som vil finne og fikse feil selv.