
Anthropic은 오픈 소스 소프트웨어의 취약점을 찾기 위한 무료 서비스인 OSS Scanner를 출시했습니다. 이 서비스는 자발적으로 프로그램에 참여하고 회사의 강력한 모델, 특히 Claude Mythos를 사용하여 주기적인 검토를 받고자 하는 프로젝트를 대상으로 합니다. 이 서비스는 Project Glasswing 이니셔티브에서 얻은 경험을 기반으로 합니다. 상업 제품인 Claude Security와 달리, OSS Scanner는 오픈 소스 개발자를 돕는 데 중점을 두며 무료 감사를 제공합니다. 지난 6개월 동안 Anthropic은 새로운 모델을 사용하여 주요 소프트웨어 프로젝트를 검토했습니다. 이러한 검토에서 29,000개 이상의 잠재적인 취약점이 식별되었으며, 이 중 전문가들이 수동으로 확인하고 우선순위를 매긴 것은 약 6,000개에 불과했습니다.
오픈 소스 개발자들은 확인되지 않은 문제라도 모든 식별된 문제를 전달해 달라고 점점 더 요청하고 있습니다. OSS Scanner의 출시와 함께 Anthropic은 유지 관리자에게 약 5,000개의 보고서를 수정 제안과 함께 보냈습니다. 스캐너는 자동으로 보고서를 생성하여 프로젝트 스캔 속도를 높일 수 있지만, Anthropic은 결과에 잘못된 긍정, 중복 또는 잘못된 심각도 평가가 포함될 수 있다고 경고합니다. 출시 전에 OSS Scanner는 수십 개의 오픈 소스 프로젝트에서 테스트되었으며, 수백 개의 버그 보고서가 생성되었습니다. 48개 프로젝트에서 97개의 중요한 및 고위험 발견을 추가 검토한 결과, 85개(88%)가 품질 기준을 충족했습니다. 11개의 발견은 이미 알려진 문제를 중복하는 실제 오류였으며, 하나는 잘못된 긍정이었습니다.
일부 유지 관리자들은 특정 프로젝트의 위협 모델을 잘못 해석하거나 문제의 심각도를 과대평가할 가능성을 지적했습니다. Anthropic은 개발자의 피드백을 기반으로 시스템을 계속 개선할 것입니다. 보고서에는 취약점을 재현할 수 있는 코드, 문제에 대한 설명, 코드에 언제 나타났을 수 있는지에 대한 정보 및 수정 권장 사항이 포함될 것입니다. OSS Scanner에 참여하고자 하는 프로젝트 유지 관리자는 서비스의 GitHub 저장소에서 표준 템플릿과 지침을 따라 요청을 생성하여 신청할 수 있습니다. Anthropic은 인프라와 사용자 보안에 중요한 영향을 미치는 프로젝트에 중점을 두고 OSS-Fuzz와 동일한 기준에 따라 프로젝트를 선택할 것입니다.
이 자료는 정보 제공 목적으로만 작성되었으며 재무 자문이나 권장 사항을 구성하지 않습니다.



