ВСЕ НОВОСТИ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьAnthropic запускает бесплатный сканер уязвимостей ИИ для проектов с открытым исходным кодом
В четверг компания Anthropic представила OSS Scanner — сканер уязвимостей, доступ к которому предоставляется по желанию пользователя, призванный способствовать обеспечению безопасности экосистемы открытого исходного кода с помощью искусственного интеллекта (ИИ).
«Это услуга, доступная по желанию пользователя, основанная на нашем опыте использования модели Claude для обнаружения уязвимостей в ходе реализации проекта Glasswing», — сообщила компания Anthropic. «Проекты, присоединившиеся к программе, будут бесплатно проходить тщательные периодические проверки безопасности с помощью наших самых мощных моделей».
Компания Anthropic также отметила, что результаты сканирования будут полностью генерироваться моделями и не потребуют проверки или сортировки со стороны человека, что позволит проводить сканирование быстрее и чаще. Ожидается, что эти отчеты будут генерироваться с помощью самых мощных моделей компании, в том числе Claude Mythos.
Компания указала, что планирует использовать набор критериев, аналогичный OSS-Fuzz от Google, для отбора проектов, при этом подчеркнув, что этот процесс может со временем меняться. Сопровождающим проектов рекомендуется предоставить краткое описание, объясняющее важность их проекта в тех случаях, когда «она не является самоочевидной».
Основные разработчики проекта могут зарегистрироваться, открыв пул-реквест в репозитории OSS Scanner на GitHub вместе с конфигурационным файлом YAML, содержащим следующую информацию:
- Ссылка на репозиторий git, который необходимо клонировать
- Адрес электронной почты основного контактного лица
- Относительный путь в репозитории к файлу Dockerfile, который настраивает среду, предварительно устанавливает все зависимости и собирает проект, чтобы помочь автономному агенту провести аудит безопасности
«Файл Dockerfile настраивает среду, в которой будет запускаться проект, и устанавливает все зависимости, чтобы агент мог провести аудит безопасности без доступа к Интернету», — пояснили в Anthropic. «Мы рекомендуем убедиться, что тестовые случаи успешно проходят внутри скомпилированного контейнера».
Ниже приведены другие дополнительные сведения, которые можно добавить в файл YAML:
- Дополнительные адреса электронной почты, на которые должны отправляться копии всех отчетов
- Домашняя страница проекта
- Открытый ключ GPG для шифрования электронных писем с отчётами
- Относительный по репозиторию путь к файлу модели угроз («threat_model.md»), в котором подробно описано, какой код следует тестировать, классификация уязвимостей или форматы отчетов.
- Отказ от получения отчетов об ошибках путем установки параметра «disabled: true»
На момент написания статьи было подано в общей сложности 116 пулл-реквестов. В отличие от других программ по сообщению об уязвимостях, компания Anthropic заявила, что не намерена вводить 90-дневный период раскрытия информации о обнаруженных уязвимостях, учитывая риск того, что они могут содержать ложные срабатывания.
«Если впоследствии мы вручную подтвердим одно из этих сообщений в рамках нашей существующей программы CVD, мы можем раскрыть его в соответствии с нашей политикой CVD через 90 дней с момента, когда вам будет сообщено о том, что это сообщение было подтверждено специалистом», — добавили в компании. «По мере того как мы будем приобретать все большую уверенность в работе OSS Scanner, в будущем мы, возможно, введем срок раскрытия информации для некоторых отчетов об уязвимостях высокой степени серьезности».
Компания, занимающаяся искусственным интеллектом, сообщила, что выявила более 29 000 потенциальных уязвимостей в некоторых из важнейших мировых программных проектов, из которых разработчикам было сообщено о чуть более 6 000 недостатков. По состоянию на 2 октября 2026 года они привели к публикации 584 рекомендаций.
Это событие произошло на фоне того, что компания Anthropic также представила Программу защиты критически важной инфраструктуры (Critical Infrastructure Defense Program) для обеспечения безопасности критически важной инфраструктуры и программного обеспечения с открытым исходным кодом в рамках своей «Кибермиссии» (Cyber Mission).
Поскольку искусственный интеллект всё чаще даёт злоумышленникам возможность обнаруживать и эксплуатировать уязвимости, автоматизировать различные этапы киберопераций, а также проводить атаки быстрее и в больших масштабах, идея этой инициативы заключается в том, чтобы вооружить защитников необходимыми инструментами для борьбы с угрозой, ускорить исправление уязвимостей и изучить новые безопасные архитектуры и методы программирования.
«По нашим прогнозам, через два года ИИ будет работать на пользу защиты: станет проще выявлять ошибки до выпуска продукта, писать принципиально безопасное программное обеспечение с нуля и активно защищать системы с помощью моделей», — заявили в Anthropic.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
НКЦКИ (ГосСОПКА):
Соблюдайте требования государства — защищайте бизнес
Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.
Подключиться


