Технологии

Anthropic запустила бесплатный сканер уязвимостей для открытого ПО

09.10.2026, 17:02 • Евгения Слив

(обновлено: 09.10.2026)

Anthropic запустила бесплатный сканер уязвимостей для открытого ПО

Компания Anthropic запустила бесплатный сервис поиска уязвимостей в программном обеспечении с открытым исходным кодом, названный OSS Scanner. Он предназначен для проектов, которые добровольно захотят участвовать в программе и получать периодические проверки с помощью мощных моделей компании, в частности Claude Mythos. Сервис основан на опыте, полученном в рамках проекта Project Glasswing. В отличие от коммерческого продукта Claude Security, OSS Scanner сосредоточен на помощи разработчикам открытого ПО и предлагает бесплатные аудиты. В течение последних шести месяцев Anthropic использовала свои новые модели для проверки значимых программных проектов. В ходе этих проверок было выявлено более 29 000 потенциальных уязвимостей, из которых специалисты смогли вручную проверить и оценить приоритетность лишь около 6000.

Разработчики открытого ПО все чаще просят передавать им все найденные проблемы, даже если они еще не прошли проверку. На момент запуска OSS Scanner Anthropic отправила мейнтейнерам почти 5000 таких отчетов с предложениями по исправлению. Сканер будет генерировать отчеты автоматически, что позволит быстрее сканировать проекты, однако Anthropic предупреждает, что результаты могут содержать ложноположительные срабатывания, дубликаты или неправильную оценку серьезности проблем. Перед запуском OSS Scanner был протестирован на десятках проектов с открытым кодом, что дало несколько сотен сообщений об ошибках. При дополнительной проверке 97 критических и высокорисковых находок в 48 проектах 85 (88%) соответствовали стандартам качества. 11 находок были реальными ошибками, дублировавшими уже известные проблемы, а одна оказалась ложноположительной.

Некоторые мейнтейнеры указали на возможность завышения оценок серьезности проблем или неправильной интерпретации модели угроз конкретного проекта. Anthropic продолжит улучшать систему с учетом отзывов разработчиков. Отчеты будут содержать код для воспроизведения уязвимости, объяснение проблемы, информацию о том, когда она могла появиться в коде, а также рекомендации по исправлению. Мейнтейнеры проектов, которые хотят присоединиться к OSS Scanner, могут подать заявку, создав запрос в GitHub-репозитории сервиса, соблюдая стандартный шаблон и инструкции. Anthropic будет отбирать проекты по тем же критериям, что и OSS-Fuzz, с акцентом на значительное влияние на инфраструктуру и безопасность пользователей.

Материал подготовлен исключительно в ознакомительно-информационных целях и не является финансовым советом и рекомендацией.

Популярные статьи