источники Google

Компания Anthropic запустила бесплатный сервис OSS Scanner для регулярного поиска уязвимостей в проектах с открытым исходным кодом. Он работает на основе самых мощных моделей разработчика, в том числе Claude Mythos.
Подключение к OSS Scanner будет добровольным: проекты смогут оформить подписку opt-in и согласиться на получение уведомлений и отчётов о найденных проблемах. В Anthropic рассчитывают, что автоматическое сканирование поможет обнаруживать уязвимости раньше и быстрее, чем традиционные методы проверки.
Однако отчёты сервиса не будут проверять специалисты. Anthropic предупреждает, что результаты полностью формируются ИИ — без участия человека в оценке находок. Поэтому разработчикам придётся самостоятельно проверять сообщения: среди них могут быть ошибочные или недействительные.
Запуск OSS Scanner совпал с ростом интереса к применению ИИ для поиска уязвимостей в программном обеспечении. В последние месяцы такие инструменты помогли выявить несколько серьёзных проблем в open source-проектах, в том числе критическую уязвимость Copy Fail, которая в мае затронула почти все дистрибутивы Linux.
В то же время массовая автоматическая проверка может увеличить нагрузку на разработчиков. Некоторые проекты уже с трудом справляются с потоком сгенерированных ИИ сообщений об ошибках. С этой проблемой столкнулись, в частности, Линус Торвальдс и Google.











