Η Anthropic παρουσίασε στις 8 Οκτωβρίου το OSS Scanner, μια δωρεάν υπηρεσία που προσφέρει περιοδικούς ελέγχους ασφαλείας σε επιλεγμένα έργα ανοικτού κώδικα. Το εργαλείο αποτελεί μέρος της ευρύτερης πρωτοβουλίας Anthropic Cyber Mission και αποσκοπεί στον εντοπισμό σφαλμάτων σε κοινόχρηστο λογισμικό, πριν αυτά επηρεάσουν εφαρμογές και υπηρεσίες που βασίζονται σε αυτό, σύμφωνα με την ανακοίνωση της εταιρείας.

Η νέα υπηρεσία είναι προαιρετική και απευθύνεται σε συντηρητές κρίσιμων έργων, τα οποία μπορούν να εγγραφούν για επαναλαμβανόμενες σαρώσεις χωρίς χρέωση. Η Anthropic δεν ανακοίνωσε συγκεκριμένο χρονοδιάγραμμα για τη συχνότητά τους, αλλά περιγράφει τους ελέγχους ως περιοδικούς και σχεδιασμένους για συνεχή αναζήτηση αδυναμιών.
Τι προσφέρει το OSS Scanner
Κάθε αναφορά μπορεί να περιλαμβάνει αναπαραγώγιμο παράδειγμα που δείχνει πώς αξιοποιείται ένα σφάλμα, τεχνική εξήγηση, καθώς και προτεινόμενη διόρθωση όταν είναι διαθέσιμη. Η αναλυτικότερη περιγραφή της Anthropic αναφέρει ότι τα ευρήματα συνοδεύονται, όπου είναι εφικτό, από στοιχεία για το πότε εισήχθη το πρόβλημα και από υποψήφια αλλαγή στον κώδικα.
Η ένταξη δεν είναι ανοικτή χωρίς κριτήρια. Η εταιρεία αναφέρει ότι βασικοί συντηρητές μπορούν να προτείνουν έργα με σημαντική επίδραση στην ασφάλεια υποδομών και χρηστών, ενώ κάθε αίτηση αξιολογείται ξεχωριστά. Για να ζητήσουν συμμετοχή, οι συντηρητές υποβάλλουν αίτημα ενσωμάτωσης κώδικα στο δημόσιο αποθετήριο του OSS Scanner, ακολουθώντας το πρότυπο που περιγράφεται εκεί.
Η διαδικασία απαιτεί αρχεία ρυθμίσεων του έργου και ένα αρχείο κατασκευής, ενώ οι υπεύθυνοι μπορούν προαιρετικά να προσθέσουν τεκμηρίωση για το μοντέλο απειλών. Το αποθετήριο επιτρέπει επίσης την κρυπτογράφηση των αναφορών με δημόσιο κλειδί OpenPGP, ώστε να παραλαμβάνονται μόνο από τον κύριο υπεύθυνο επικοινωνίας.
Δείτε επίσης: Η Anthropic εισάγει πρόγραμμα επαλήθευσης κυβερνοασφάλειας 3 επιπέδων

Το έργο εισάγεται και κατασκευάζεται αρχικά σε απομονωμένο εικονικό περιβάλλον με πρόσβαση στο διαδίκτυο, ώστε να ληφθούν οι απαραίτητες εξαρτήσεις. Στη συνέχεια, το περιβάλλον μεταφέρεται σε δίκτυο χωρίς σύνδεση στο διαδίκτυο για τη σάρωση. Η διάκριση αυτή περιγράφεται στις τεχνικές οδηγίες του αποθετηρίου.
Οι αναφορές αποστέλλονται στους δηλωμένους υπευθύνους και δεν δημοσιοποιούνται από την Anthropic, σύμφωνα με το αποθετήριο. Η εταιρεία διευκρινίζει επίσης ότι δεν επιβάλλει συγκεκριμένη περίοδο αναμονής 90 ημερών για τη γνωστοποίηση των ευρημάτων. Αυτή η προσέγγιση αφήνει στους συντηρητές την ευθύνη να επαληθεύσουν και να διαχειριστούν κάθε αναφορά.
Η πρόκληση της αξιολόγησης των ευρημάτων
Το OSS Scanner βασίζεται πλήρως σε μοντέλα τεχνητής νοημοσύνης: οι αναφορές παραδίδονται χωρίς προηγούμενη ανθρώπινη αξιολόγηση ή διαλογή. Η Anthropic προειδοποιεί ότι ορισμένες μπορεί να είναι ανακριβείς ή άκυρες, για παράδειγμα επειδή το μοντέλο παρερμηνεύει τη σοβαρότητα ή τον τρόπο λειτουργίας ενός έργου.
Η εταιρεία εκτιμά ότι το ποσοστό αληθώς θετικών αποτελεσμάτων θα ξεπερνά το 90%, όμως πρόκειται για προσδοκία της ίδιας και όχι για ανεξάρτητα επιβεβαιωμένη μέτρηση. Σε ξεχωριστό έλεγχο που περιγράφει η Anthropic, ειδικοί εξέτασαν 97 ευρήματα υψηλής ή κρίσιμης σοβαρότητας από 48 έργα και έκριναν ότι 85 πληρούσαν τα κριτήρια της διαδικασίας γνωστοποίησης· από τα υπόλοιπα, 11 ήταν διπλότυπα γνωστών ζητημάτων και ένα ήταν άκυρο.
Τα στοιχεία αυτά δεν αποτελούν ανεξάρτητη αξιολόγηση της υπηρεσίας, ούτε εγγυώνται αντίστοιχη ακρίβεια σε κάθε έργο. Η Anthropic αναφέρει ότι για έργα που δεν μπορούν να διαχειριστούν τον όγκο των αναφορών θα συνεχίσει να προωθεί ευρήματα μέσω της συντονισμένης γνωστοποίησης ευπαθειών, αφού προηγηθεί ανθρώπινος έλεγχος.

Ξεχωριστή δράση για κρίσιμες υποδομές
Το OSS Scanner ανακοινώθηκε μαζί με το Critical Infrastructure Defense Program, αλλά τα δύο σκέλη έχουν διαφορετικούς αποδέκτες. Το δεύτερο εστιάζει σε φορείς που προστατεύουν επιχειρησιακά συστήματα και κρίσιμες υποδομές. Στους έντεκα ιδρυτικούς συνεργάτες περιλαμβάνονται οι CrowdStrike, Dragos, Nozomi Networks και Rockwell Automation, όπως ανέφερε το CyberScoop.
Η διάκριση έχει σημασία: το πρόγραμμα υποδομών συνδυάζει μοντέλα της Anthropic, μηχανικούς της εταιρείας και έρευνα απειλών με την τεχνογνωσία συνεργατών, ενώ ο σαρωτής προορίζεται για έργα ανοικτού κώδικα. Η εταιρεία δεν παρουσίασε τον σαρωτή ως πιστοποιημένο προϊόν ούτε δημοσίευσε ανεξάρτητο έλεγχο της απόδοσής του.
Δείτε επίσης: Η Google σταματά προσωρινά τις αναφορές ευπαθειών στο OSS VRP
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Για τις ομάδες ανάπτυξης, η πρόσβαση σε συχνότερους ελέγχους μπορεί να επιταχύνει τον εντοπισμό προβλημάτων, αλλά η απουσία ανθρώπινης διαλογής μεταφέρει σημαντικό μέρος της επαλήθευσης στους ίδιους τους συντηρητές. Η ποιότητα της τεκμηρίωσης και η δυνατότητα ασφαλούς αναπαραγωγής των ευρημάτων θα κρίνουν αν το εργαλείο βοηθά χωρίς να επιβαρύνει δυσανάλογα μικρές ομάδες.
Δείτε επίσης: Κρίσιμη ευπάθεια στο LMCache επιτρέπει εκτέλεση κώδικα
Η υπηρεσία δίνει σε επιλεγμένα έργα έναν ακόμη τρόπο να εντοπίζουν σφάλματα, όχι όμως υποκατάστατο της ανθρώπινης αξιολόγησης. Οι συντηρητές που θα συμμετάσχουν θα χρειαστεί να ελέγχουν κάθε εύρημα, να επιβεβαιώνουν ότι αφορά πραγματικό κίνδυνο και να ενσωματώνουν διορθώσεις μόνο αφού αξιολογήσουν τις επιπτώσεις τους.
