Anthropic выпустила ИИ-сканер уязвимостей для открытого кода: сильнейшие модели Claude будут бесплатно искать уязвимости
iXBT.com ·

Anthropic запустила OSS Scanner — бесплатный сервис автоматического поиска уязвимостей для экосистемы открытого исходного кода. Система работает на самых мощных моделях компании, включая Claude Opus 5.5 и Claude Mythos, и сканирует код подключившихся проектов на регулярной основе.
Anthropic запустила OSS Scanner — бесплатный сервис автоматического поиска уязвимостей для экосистемы открытого исходного кода. Система работает на самых мощных моделях компании, включая Claude Opus 5.5 и Claude Mythos, и сканирует код подключившихся проектов на регулярной основе.
В отличие от основного продукта Claude Security, который продаётся предприятиям, OSS Scanner предоставляет аудит безопасности опенсорсных проектов безвозмездно.
Ключевая особенность сервиса — отсутствие человека в цикле проверки. Отчёты уходят напрямую разработчикам сразу после генерации моделью, без предварительного одобрения штатными тестерами. Anthropic готовила этот подход несколько недель с десятками открытых проектов и получила сотни баг-репортов, включая несколько уязвимостей, которые удалось связать в цепочки вплоть до удалённого выполнения кода без аутентификации. Каждый отчёт содержит воспроизводимый пример, объяснение уязвимости — при возможности с указанием коммита, где появилась ошибка, — и предлагаемый патч.
Масштаб проблемы описывается цифрами: за полгода работы аналогичного внутреннего пайплайна модели нашли более 29 000 потенциальных уязвимостей, но люди успели проверить только около 6 000. Почти 5 000 непроверенных отчётов уже отправлены тестерам, которые запросили «всё подряд». Чтобы валидировать пайплайн, тестеры Anthropic проверили 97 критических и высокоопасных находок из 48 проектов: 88% соответствовали стандартам координированного раскрытия, ещё 12 реальных находок дублировали уже известные проблемы, и только одна оказалась ложной тревогой.
Мейнтейнеры подтверждают качество: создатель curl Даниэль Стенберг заявил, что сканер помог найти несколько проблем, включая одну из серьёзнейших уязвимостей curl за последние годы. Тодд Уска из wolfSSL сообщил о 74 отчётах, из которых ложными оказались только 2, а 5 попали в базу данных общеизвестных уязвимостей информационной безопасности.
В пользовательском соглашении, однако, специально оговорено: Anthropic ограничивает ответственность $1000 и предупреждает, что отчёты могут неверно оценивать серьёзность проблемы или ломать код предлагаемым патчем.