Технологии на базе искусственного интеллекта в последнее время очень активно и, что самое важное, результативно занимаются поиском уязвимостей в различного рода софте. У крупных компаний, естественно, есть ресурсы, чтобы успевать найти и залатать все дыры в безопасности до каких-то серьёзных происшествий, но у небольших команд и проектов таких возможностей нет. И компания Anthropic решила эту проблему свети на нет, представив OSS Scanner — специальный ИИ-сканер уязвимостей, который будет искать проблемные места в приложениях с открытым исходным кодом. И всё это совершенно бесплатно. Telegram-канал создателя Трешбокса про технологии «[OSS Scanner] создан на базе нашего опыта использования Claude для поиска уязвимостей во время работы над проектом Glasswing», — объяснили в компании.
Также в Anthropic заявили, что проекты, которые присоединяться к программе сканирования, будут получать тщательные периодические проверки безопасности — всё это будет выполняться самыми эффективными моделями компании. Правда, в отличие от Claude Security (корпоративное решение для защиты систем компаний), у OSS Scanner есть одна важная особенность — результаты работы данного сканера будут полностью сгенерированы большой языковой моделью. Человек-специалист принимать участия в проверке или сортировке найденных уязвимостей не будет, что вполне ожидаемо — функция предлагается на бесплатной основе, а за работу специалиста по кибербезопасности, тем более в огромных объёмах, нужно всё же платить.
Соответственно, в Anthropic сразу отмечают, что отказ от человека в цепочке поиска уязвимостей предоставит возможность проводить сканирование быстрее и чаще, но, к сожалению, это значит, что сформированные отчёты могут быть некорректными. Это вполне ожидаемо — ранее многие сервисы жаловались на то, что их буквально засыпают отчётами об уязвимостях, найденных искусственным интеллектом, которые не имеют ничего общего с реальностью и не пригодны к использованию для устранения чего-либо. Получается своего рода палка о двух концах — с одной стороны, проекты с открытым исходным кодом получат регулярные отчёты об уязвимостях. С другой — эти отчёты могут быть нейрослопом, который не даст никакой пользы.
Но инициатива, конечно, интересная — огромная корпорация готова выделять свои ресурсы, чтобы делать софт с открытым исходным кодом немного лучше и безопаснее.
Источник: trashbox.ru