AI Radar

Anthropic запустила OSS Scanner для поиска уязвимостей в открытых проектах

Anthropic представила бесплатный OSS Scanner для регулярной проверки открытых проектов. Подключение добровольное, а отчёты модели могут приходить сопровождающим без предварительной проверки человеком.

10 октября 2026 г.3 мин чтенияИсточник: Zhidx (智东西)
моделиоткрытые моделибезопасность
00

Что изменилось

OSS Scanner предназначен для открытых проектов, которые добровольно подключатся к регулярному поиску уязвимостей. По заявлению Anthropic, сканирование бесплатное и использует её наиболее сильные модели, в том числе Claude Mythos. Сервис вырос из опыта Project Glasswing, где компания применяла Claude для поиска проблем безопасности. Важное отличие новой схемы от обычной передачи проверенного отчёта: вывод модели может попасть к сопровождающим проекта без предварительной ручной проверки и классификации со стороны Anthropic.

Такой подход связан с масштабом потока находок. По данным Anthropic, за последние полгода её модели обнаружили более 29 тысяч потенциальных уязвимостей в исследованных проектах, а вручную удалось проверить и классифицировать около 6000. Компания сообщает, что сопровождающие некоторых проектов сами попросили присылать весь массив, включая ещё не проверенные результаты; таким способом было отправлено почти 5000 отчётов. Это число означает объём переданных сообщений, а не количество подтверждённых отдельных уязвимостей.

Anthropic приводит результаты выборочной проверки ранней версии сканера: специалисты по тестированию безопасности изучили 97 находок высокой и критической серьёзности в 48 проектах. По данным компании, 85 из них, или 88%, соответствовали требованиям её процедуры согласованного раскрытия уязвимостей. Среди остальных 12 лишь одна находка оказалась ложной, а 11 были реальными, но известными ранее или дублировали другие результаты сканирования. Показатель относится к этой отобранной группе серьёзных находок; переносить его на все автоматически сгенерированные отчёты нельзя.

В первых проверках с открытыми проектами отчёты включали описание проблемы, отдельный скрипт для воспроизведения и предлагаемый патч. Это помогает сопровождающим проверить находку в собственном окружении, а не полагаться на уверенную формулировку модели. В материале приводятся положительные отзывы представителей PostgreSQL, OpenSSL и других проектов. При этом некоторые сопровождающие говорили, что сканер может завысить серьёзность проблемы или неверно понять модель угроз проекта, то есть условия, при которых уязвимость вообще можно использовать.

Anthropic намерена сохранить и прежний путь: подтверждённые находки, особенно для команд без ресурсов на собственный разбор, будут проходить ручную проверку и согласованное раскрытие. OSS Scanner добавляет добровольный быстрый канал для тех, кто готов сортировать необработанные результаты сам. Согласно описанию программы, сопровождающие подходящих проектов могут подать заявку через GitHub; соответствие критериям значимости для инфраструктуры и безопасности пользователей Anthropic определяет индивидуально. Для команды проекта подключение поэтому означает не только получение новых сигналов, но и необходимость выделить время на их проверку.

Почему это важно

Сопровождающие open source проектов могут получать отчёты с воспроизведением проблемы и возможным патчем без платы за сканирование. Но быстрый канал переносит на команду проверку части находок: прежде чем исправлять или раскрывать проблему, её нужно подтвердить.

Мнение редакции

Anthropic известна моделями Claude и уже применяла их для поиска уязвимостей в Project Glasswing. OSS Scanner превращает этот опыт в постоянный сервис для поддерживающих open source команд. На фоне традиционного сканирования вроде OSS-Fuzz здесь меняется не только метод поиска: сопровождающие могут получать и непроверенные человеком находки, если готовы их разбирать.

Первоисточники и подтверждения

Подборку проверяет редакция DSML. AI помогает дедуплицировать сигналы и готовить текст, но опубликованный выпуск остаётся редакционным продуктом, а не лентой отдельных каналов.

10 октября 2026 г.
  1. 01Anthropic отключила живой интернет для внутренних тестов агентов после неожиданных действий на сайтах
  2. 02Microsoft выпустила Decision-1 для быстрых решений внутри AI-процессов
  3. 03Исследование: кодовые агенты увеличили объём кода, но не число закрытых задач
  4. 04Разработчик модели решений Jev привлёк $870 млн