Компания Anthropic анонсировала запуск OSS Scanner — нового бесплатного сервиса, предназначенного для поиска уязвимостей в программном обеспечении с открытым исходным кодом. Этот инструмент предоставляет разработчикам возможность получать регулярные проверки их проектов с использованием мощных моделей ИИ, включая Claude Mythos. В статье мы обсудим, как работает OSS Scanner, его преимущества и как присоединиться к программе.
Как работает OSS Scanner?
OSS Scanner использует передовые технологии ИИ для быстрого и эффективного выявления уязвимостей в коде.
- Анализ кода: Сканер проверяет проекты на наличие потенциальных проблем безопасности, выявляя тысячи уязвимостей.
- Автоматизация отчетов: Генерация отчетов происходит без человеческого вмешательства, что позволяет ускорить процесс анализа.
- Фокус на открытое ПО: В отличие от других продуктов компании, этот сервис ориентирован на поддержку именно разработчиков открытого ПО.
Результаты работы сканера
С момента запуска OSS Scanner были получены впечатляющие результаты по выявлению уязвимостей.
- Выявленные уязвимости: За последние шесть месяцев было обнаружено более 29 000 потенциальных проблем.
- Приоритетность проверок: Из них специалисты смогли вручную оценить лишь около 6000, сосредоточившись на самых критических.
- Обратная связь от разработчиков: Мейнтейнеры все чаще запрашивают информацию о найденных уязвимостях, даже если они не прошли проверку.
Преимущества использования OSS Scanner
OSS Scanner предлагает множество преимуществ для разработчиков открытого ПО.
- Экономия времени: Автоматизированные отчеты позволяют быстрее находить и устранять проблемы безопасности.
- Улучшение качества кода: Сканер помогает поддерживать высокий уровень безопасности программного обеспечения за счет регулярного мониторинга.
- Отчеты с рекомендациями: Каждое обнаружение сопровождается описанием уязвимости и предложением исправления, если оно доступно.
Как присоединиться к OSS Scanner?
Мейнтейнеры проектов могут легко подать заявку на участие в программе OSS Scanner.
- Создание запроса: Необходимо создать запрос в GitHub-репозитории сервиса с соблюдением стандартного шаблона.
- Критерии отбора: Проекты будут отбираться по аналогичным критериям, используемым в OSS-Fuzz, с акцентом на их влияние на безопасность пользователей.
N.B.: Anthropic продолжает улучшать систему на основе отзывов разработчиков и обновлений своих моделей для повышения точности результатов сканирования.
Summarizing the launch of the OSS Scanner by Anthropic marks a significant step towards enhancing security in open-source software development. Developers can now leverage advanced AI models to ensure their projects are safe and reliable for users worldwide.