
Anthropic hat einen kostenlosen Dienst zur Auffindung von Schwachstellen in Open-Source-Software gestartet, genannt OSS Scanner. Er ist für Projekte gedacht, die freiwillig am Programm teilnehmen und regelmäßige Überprüfungen mit den leistungsstarken Modellen des Unternehmens, insbesondere Claude Mythos, erhalten möchten. Der Dienst basiert auf Erfahrungen aus der Project Glasswing-Initiative. Im Gegensatz zum kommerziellen Produkt Claude Security konzentriert sich OSS Scanner darauf, Open-Source-Entwicklern zu helfen und bietet kostenlose Audits an. In den letzten sechs Monaten hat Anthropic seine neuen Modelle genutzt, um bedeutende Softwareprojekte zu überprüfen. Während dieser Überprüfungen wurden mehr als 29.000 potenzielle Schwachstellen identifiziert, von denen Spezialisten nur etwa 6.000 manuell verifizieren und priorisieren konnten.
Open-Source-Entwickler fordern zunehmend, dass ihnen alle identifizierten Probleme weitergeleitet werden, auch wenn sie noch nicht verifiziert wurden. Bei der Einführung von OSS Scanner hat Anthropic den Betreuern fast 5.000 solcher Berichte mit Vorschlägen zur Behebung gesendet. Der Scanner wird Berichte automatisch generieren, was eine schnellere Projektdurchführung ermöglicht; jedoch warnt Anthropic, dass die Ergebnisse falsch-positive, Duplikate oder falsche Schweregradbewertungen enthalten können. Vor der Einführung wurde OSS Scanner an Dutzenden von Open-Source-Projekten getestet, was zu mehreren hundert Fehlerberichten führte. Bei einer weiteren Überprüfung von 97 kritischen und hochriskanten Befunden in 48 Projekten erfüllten 85 (88%) die Qualitätsstandards. Elf Befunde waren echte Fehler, die bereits bekannte Probleme duplizierten, und einer war ein falsch-positiver Befund.
Einige Betreuer wiesen auf die Möglichkeit hin, die Schwere von Problemen zu überschätzen oder das Bedrohungsmodell eines bestimmten Projekts falsch zu interpretieren. Anthropic wird das System weiterhin basierend auf dem Feedback der Entwickler verbessern. Berichte werden Code zur Reproduktion der Schwachstelle, eine Erklärung des Problems, Informationen darüber, wann es im Code aufgetreten sein könnte, und Empfehlungen zur Behebung enthalten. Projektbetreuer, die dem OSS Scanner beitreten möchten, können sich bewerben, indem sie eine Anfrage im GitHub-Repository des Dienstes erstellen und dem Standardvorlage und den Anweisungen folgen. Anthropic wird Projekte nach den gleichen Kriterien wie OSS-Fuzz auswählen, mit einem Fokus auf signifikante Auswirkungen auf Infrastruktur und Benutzersicherheit.
Das Material dient ausschließlich zu Informationszwecken und stellt keinen finanziellen Rat oder Empfehlung dar.




