Anthropic scannt Open-Source-Projekte kostenlos auf Sicherheitslücken
Der KI-Anbieter Anthropic hat einen kostenlosen Dienst zur Schwachstellensuche in Open-Source-Software vorgestellt. Der sogenannte OSS Scanner soll teilnehmende Projekte regelmäßig mit den leistungsfähigsten Claude-Modellen untersuchen – darunter Claude Mythos.
Wie Anthropic in seiner Ankündigung erläutert, erzeugen die Modelle die Berichte automatisch – ohne eine menschliche Prüfung oder einer Triage. Das ermögliche schnellere und häufigere Scans, bedeute aber auch, dass Berichte fehlerhaft oder ungültig sein können, so das Unternehmen. Die Prüfung, ob ein Befund tatsächlich eine Sicherheitslücke darstellt, muss also vom jeweiligen Projekt durchgeführt werden. Bei einem Testlauf soll es sich bei 85 von 97 Funden um reale, neue Sicherheitslücken gehandelt haben, berichtet Anthropic. Der Rest waren demnach Duplikate, bereits vorher bekannte Fälle oder falscher Alarm.
Im Unterschied zu anderen Security-Programmen von Anthropic richtet sich der OSS Scanner ausschließlich an Open-Source-Projekte.
Nadelöhr: Die menschliche Prüfung
Der Dienst entstand laut Anthropic aus den Erfahrungen mit anderen Security-Programmen wie dem Project Glasswing. In den sechs Monaten vor der Ankündigung untersuchte Anthropic eigenen Angaben zufolge Softwareprojekte und fand dabei mehr als 29.000 potenzielle Schwachstellen. Es habe aber nur rund 6.000 davon manuell prüfen können. Dies sei ein aktuelles Nadelöhr, so das Unternehmen. Fast 5.000 weitere ungeprüfte Berichte gingen daher auf ausdrücklichen Wunsch direkt an Maintainer – teilweise zusammen mit vorgeschlagenen Patches. Diese Verfahrensweise wolle man nun ausweiten, so Anthropic.
Interessierte Open-Source-Projekte können sich wohl über GitHub bei Anthropic melden.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.