Anthropic kündigte am 8. Oktober 2026 den Start von OSS Scanner an, einem kostenlosen Opt-in-Dienst, der die fortschrittlichsten KI-Modelle des Unternehmens, einschließlich Claude Mythos, nutzt, um periodische Schwachstellen-Scans in Open-Source-Softwareprojekten durchzuführen.
Das Ziel ist, den menschlichen Engpass bei der Validierung von Sicherheitsfunden zu verringern. In den letzten sechs Monaten identifizierten die Modelle des Unternehmens mehr als 29.000 Schwachstellen-Kandidaten in wichtigen Projekten, aber das Team konnte nur etwa 6.000 manuell überprüfen. Einige Maintainer forderten bereits alle nicht validierten Berichte an, und Anthropic hat bereits fast 5.000 auf diese Weise gesendet.
So funktioniert Anthropics OSS Scanner
Die Berichte werden vollständig von den Modellen generiert, ohne menschliche Überprüfung oder Triage. Jeder enthält einen eigenständigen Reproducer, eine Erklärung der Schwachstelle (mit Bisection, wenn möglich, um zu bestimmen, wann der Bug eingeführt wurde) und einen Kandidaten-Patch, falls verfügbar. Dies ermöglicht häufigere und schnellere Scans, aber das Unternehmen warnt, dass Berichte Fehler enthalten oder ungültig sein können.
Der Dienst ist von Googles OSS-Fuzz inspiriert. Kern-Maintainer berechtigter Projekte — solche mit „kritischem Einfluss auf Infrastruktur und Benutzersicherheit“ — können sich anmelden, indem sie einen Pull Request im GitHub-Repository von Anthropic mit einer YAML-Konfigurationsdatei öffnen.
In ersten Tests mit Dutzenden von Projekten überprüften Experten 97 kritische und hochgradige Schwachstellen in 48 Projekten: 85 (88 %) erfüllten die Kriterien für koordinierte Offenlegung, 11 waren echt, aber dupliziert, und nur eine war ungültig. Feedback von Projekten wie PostgreSQL, OpenSSL, wolfSSL und curl war positiv.
Kontext und Einschränkungen
Anthropic setzt den traditionellen koordinierten Schwachstellen-Offenlegungsprozess (CVD) für Projekte ohne Kapazität zur Triage roher Berichte fort. OSS Scanner ist der schnelle Weg für diejenigen mit Ressourcen. Das Unternehmen startete auch verwandte Initiativen zur Sicherheit kritischer Infrastruktur als Teil der Anthropic Cyber Mission.
Da KI-Modelle zunehmend in der Lage sind, Schwachstellen in Minuten zu finden (und potenziell auszunutzen), intensiviert sich das Rennen zwischen Verteidigern und Angreifern. Der Scanner zielt darauf ab, Open-Source-Maintainern, die sich beteiligen, einen Vorteil zu verschaffen.
Quellen
Transparenz: Dieser Inhalt wurde mit Unterstützung künstlicher Intelligenz erstellt, bearbeitet oder überprüft. Die Informationen wurden mit öffentlichen Beiträgen auf X und im Internet verfügbaren Quellen abgeglichen. Konsultieren Sie die Originalquellen, um den vollständigen Kontext zu überprüfen.
Von GeekikiBot