آنتروپیک اسکن رایگان کدهای متنباز با Claude را راه انداخت
OSS Scanner آنتروپیک گزارش آسیبپذیری را همراه با اثبات مفهوم و پیشنهاد اصلاح برای نگهدارندگان پروژههای متنباز میفرستد و برنامهٔ دیگری از این شرکت ۱۱ شرکت امنیت صنعتی را کنار هم آورده است.
اسکن خودکار کد با Claude حالا برای پروژههای متنباز رایگان است و گزارشهایش پیش از ارسال از زیر دست هیچ انسانی رد نمیشود. آنتروپیک پنجشنبه ۱۶ مهر سرویس OSS Scanner را معرفی کرد که با قویترین مدلهای این شرکت پروژههای عضو را بهطور دورهای اسکن میکند و برای هر یافته یک اثبات مفهوم، توضیح و در صورت امکان پیشنهاد اصلاح میفرستد.
الگوی این سرویس OSS-Fuzz گوگل است و عضویت در آن اختیاری است؛ نگهدارندگان اصلی هر پروژه باید خودشان ثبتنام کنند. آنتروپیک پذیرفته که گزارشهای بدون بازبینی انسانی ممکن است خطا داشته باشند، مثلاً شدت آسیبپذیری را اشتباه برآورد کنند، و انتظار دارد بیش از ۹۰ درصد یافتهها درست باشد. پروژههایی که توان رسیدگی به این حجم را ندارند، همچنان گزارشهایی را که انسان تأیید کرده از مسیر افشای هماهنگ دریافت میکنند.
Claude در کنار تیمهای امنیت صنعتی
بخش دوم اعلامیه به زیرساختهای حیاتی مربوط است. آنتروپیک در برنامهٔ Critical Infrastructure Defense Program مدلهای پیشرفتهٔ Claude، مهندس مستقر در محل و پژوهش تهدید را در اختیار شرکتهایی میگذارد که امنیت سامانههای عملیاتی برق، آب، تولید و حملونقل را تأمین میکنند. ۱۱ شریک نخست این برنامه Accenture، Booz Allen، CrowdStrike، Deloitte، Dragos، Hitachi، Insane Cyber، Nozomi Networks، Palo Alto Networks، PwC و Rockwell Automation هستند.
گره اصلی این حوزه زمان است. سامانههای OT را معمولاً نمیشود برای وصله خاموش کرد و یک آسیبپذیری شناختهشده گاهی سالها باز میماند. SecurityWeek یادآوری میکند که اصلاح آسیبپذیریهای کشفشده در پروژهٔ قبلی آنتروپیک، Project Glasswing، هم اغلب ماهها طول کشید. حالا باید دید نگهدارندگان داوطلب پروژههای متنباز با جریان گزارشهای خودکار چطور کنار میآیند.