
Открываем твой цифровой клуб…
Технологии и ИИ
Anthropic объявила о запуске OSS Scanner — бесплатного сервиса автоматического поиска уязвимостей в проектах с открытым исходным кодом. Система работает на мощнейших моделях компании, включая Claude Opus 5.5 и Claude Mythos, и периодически сканирует код к подключённым решениям, чтобы выявлять уязвимости в экосистеме опенсорса без участия людей на этапе проверки.
Важно, что OSS Scanner отличается от коммерческого продукта Claude Security: первый доступен как бесплатный аудит безопасности для открытых проектов, второй же ориентирован на корпоративный сегмент и продаётся организациям.
Ключевая особенность сервиса — полностью автономный цикл: отчёты по находкам формируются моделью и отправляются разработчикам сразу после генерации без предварительного просмотра штатными тестерами. Anthropic утверждает, что такая процедура была реализована после нескольких недель подготовки на десятках открытых проектов и привела к сотням баг-репортов, включая несколько случаев удалённого выполнения кода без аутентификации. В каждом отчёте указаны воспроизводимый пример, объяснение уязвимости и, когда возможно, указание коммита, где она появилась, а также предлагаемое патч‑решение.
По масштабам проблемы компания приводит цифры: за полгода работы внутреннего пайплайна было найдено более 29 тысяч потенциальных уязвимостей, из которых люди успели проверить около 6 тысяч. Ещё почти 5 тысяч непроверенных отчётов отправлены тестерам, которые запросили «всё подряд». Для верификации пайплайна тестеры исследовали 97 критических и высокорисковых находок в 48 проектах: 88% соответствовали процедурам координированного раскрытия, 12% дублировали ранее известные проблемы, и лишь одна оказалась ложной тревогой.
Подтверждают практическую полезность инструмента и сами мейнтейнеры: создатель curl Даниэль Стенберг сообщил, что сканер помог обнаружить ряд проблем, включая одну из наиболее серьёзных уязвимостей curl за последние годы. Разработчик wolfSSL Тодд Уска отметил, что из 74 отправленных отчётов ложными оказались только 2, а 5 попали в базу публично известных уязвимостей.
В пользовательском соглашении указано ограничение ответственности Anthropic на 1000 долларов и предостережение: отчёты могут неверно оценивать серьёзность проблемы и патч может ломать код. Эти условия остаются частью сервиса OSS Scanner.