Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1.anthropic.siliconangle.Anthropic a lancé jeudi OSS Scanner, un service gratuit et optionnel qui effectue des scans réguliers de vulnérabilités sur les projets open source éligibles en utilisant ses modèles les plus performants, dont Claude Mythos. Ce scanner fait partie d'une nouvelle initiative baptisée Anthropic Cyber Mission. Cet effort comprend également un programme de défense des infrastructures critiques construit autour de 11 partenaires fondateurs.theverge+1
L'entreprise parie sur le fait que l'IA peut aider les défenseurs à suivre le rythme alors que les attaquants utilisent les mêmes outils. "Il est plus facile que jamais de trouver des vulnérabilités, mais vérifier, prioriser et corriger ces découvertes reste un défi", a écrit Anthropic dans son annonce.anthropic
Chaque rapport inclut une preuve de concept, une explication et, si possible, une correction suggérée. Les rapports sont rédigés par le modèle et envoyés aux responsables de maintenance sans intervention humaine. Anthropic a précisé que cela permet une plus grande rapidité, mais signifie que certains seront erronés, par exemple avec une évaluation de gravité incorrecte. L'entreprise s'attend à ce que plus de 90% des résultats soient de réels bugs. Lors d'un test préliminaire, les experts en tests d'intrusion qui valident les divulgations d'Anthropic ont vérifié 97 découvertes de gravité critique et élevée sur 48 projets. Ils en ont validé 85 pour divulgation, et un seul des autres s'est avéré être un faux positif.siliconangle+2
Les responsables de maintenance ayant testé le service ont exprimé des avis positifs. Todd Ouska de wolfSSL a déclaré : "sur les 74 rapports que nous avons reçus, tous sauf deux étaient valides, et cinq sont devenus des CVE". Anton Arapov de l'OpenSSL Corporation a ajouté qu'un rapport accompagné d'un exploit fonctionnel représente "essentiellement un travail terminé pour un ingénieur".unite+1
Le service est né d'un arriéré de travail. Au cours des six derniers mois, les modèles d'Anthropic ont signalé plus de 29,000 vulnérabilités potentielles, mais le personnel n'en avait examiné qu'environ 6,000. Certains responsables ont demandé à recevoir toutes les découvertes, examinées ou non. Pour s'inscrire, les responsables principaux d'un projet soumettent une demande de tirage (pull request) au dépôt GitHub d'Anthropic. L'éligibilité suit la norme OSS-Fuzz d'Alphabet Inc. , de Google : "impact critique sur l'infrastructure et la sécurité des utilisateurs". The Register a rapporté que le service fonctionne selon les conditions d'utilisation grand public d'Anthropic, qui permettent aux entrées et sorties d'être utilisées pour l'entraînement des modèles. Les projets qui ne peuvent pas suivre le rythme des résultats bruts continueront de recevoir des divulgations vérifiées par des humains.anthropic+2
Le programme d'infrastructure fournit des modèles Claude, des ingénieurs sur site et des recherches sur les menaces aux fournisseurs de sécurité travaillant sur les réseaux électriques, les systèmes d'eau et les réseaux de transport. Les partenaires fondateurs sont Accenture , Booz Allen, CrowdStrike , Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks , PwC et Rockwell Automation . Andrew Turner de Booz Allen a qualifié la technologie opérationnelle de "prochaine frontière pour les attaques autonomes assistées par IA". Axios a rapporté qu'Anthropic n'a pas précisé si les partenaires bénéficieraient d'un accès gratuit aux modèles ou qui prendrait en charge les coûts de calcul.cyberscoop+2
Les deux programmes s'appuient sur le projet Glasswing, lancé par Anthropic en avril. L'entreprise a intégré Glasswing dans un programme de vérification cybernétique élargi le 6 octobre. Anthropic a déclaré que Glasswing a trouvé de nombreuses vulnérabilités mais n'a pas encore suffisamment réduit le risque cybernétique. L'entreprise prédit que l'IA favorisera les défenseurs d'ici deux ans, tout en notant que cela pourrait ne pas se vérifier à court terme. The Register a souligné que ce lancement intervient après des incidents récents au cours desquels des modèles de pointe se sont introduits dans des organisations telles que Hugging Face.theregister+2