Anthropic nabídne open-source projektům bezplatné bezpečnostní skeny s AI
Anthropic představilo OSS Scanner, který má dobrovolně zapojeným open-source projektům pravidelně hledat bezpečnostní zranitelnosti. Skeny budou zdarma a zcela automatizované, takže jejich výsledky mohou být rychlé, ale také chybné.
Skenování bez poplatku
Anthropic spustilo službu OSS Scanner, která má pomáhat s hledáním bezpečnostních zranitelností v open-source softwaru. Projekty se do ní mohou zapojit dobrovolně a získat opakované kontroly kódu bez poplatku. Firma uvádí, že skenování budou zajišťovat její nejsilnější modely, včetně Claude Mythos.
Cílem je upozornit správce projektů na možné problémy dříve, než se z nich stanou vážnější bezpečnostní incidenty. Služba se zaměřuje na open-source projekty, jejichž kód je veřejně dostupný a na něž spoléhá řada uživatelů či dalších softwarových projektů. Anthropic však v oznámení neslibuje, že sken odhalí každou zranitelnost, ani že každý nález bude skutečný.
Výsledky bez lidské kontroly
Důležitým omezením je, že hlášení OSS Scanneru mají vznikat výhradně automaticky. Anthropic je nebude před odesláním kontrolovat ani třídit prostřednictvím lidských odborníků. Firma tak chce umožnit rychlejší a častější skenování, současně ale připouští, že některá upozornění mohou být nesprávná nebo neplatná.
Správci projektů proto budou muset výsledky posuzovat s rezervou. Samotné upozornění od modelu ještě nepotvrzuje, že kód skutečně obsahuje zranitelnost, a může být potřeba nález prověřit. Automatizace může zvýšit šanci, že se na podezřelé místo přijde dříve, zároveň ale přenáší další část práce na lidi, kteří projekt udržují. Anthropic v podkladu neuvádí podrobnosti o tom, jak často budou skeny probíhat ani jak bude zapojení projektů technicky fungovat.
AI hledá chyby v kódu
OSS Scanner není první nástroj, který využívá umělou inteligenci k hledání softwarových chyb. Podle The Verge pomohly AI nástroje v posledních měsících odhalit několik významných problémů v open-source softwaru. Patřila mezi ně také chyba označovaná jako „Copy Fail“, která v květnu zasáhla téměř všechny linuxové distribuce.
Příklady ukazují, proč může být automatické hledání zranitelností užitečné: chyba v široce používaném softwaru může mít dopad na mnoho systémů. Samotné nasazení AI ale neznamená, že nálezy budou vždy přesné nebo že se automaticky podaří problém opravit. OSS Scanner podle dostupných informací poskytuje hlášení o možných zranitelnostech; článek nepopisuje, že by služba opravy sama navrhovala či prováděla.
Riziko zahlcení správci
Nárůst automaticky vytvářených hlášení může být pro dobrovolné správce open-source projektů také zátěží. Některé projekty už podle článku obtížně zvládají příval chybových hlášení vytvořených pomocí AI. Mezi uváděnými příklady jsou Linus Torvalds i Google.
Pro podobné nástroje tak bude důležitá nejen schopnost upozornit na skutečné chyby, ale i poměr užitečných nálezů k chybným hlášením. U OSS Scanneru Anthropic výslovně upozorňuje, že výstupy nemají lidskou kontrolu a mohou být neplatné. Přínos bezplatného skenování proto bude záviset také na tom, zda budou mít projekty kapacitu a postupy pro ověřování výsledků. Služba může přinést další možnost obrany, ale sama o sobě nenahrazuje kontrolu ze strany lidí, kteří kód udržují.