Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1.anthropic.siliconangle.Anthropic hat am Donnerstag den OSS Scanner gestartet, einen kostenlosen Dienst für Open-Source-Projekte, der mithilfe seiner leistungsfähigsten Modelle, darunter Claude Mythos, regelmäßige Schwachstellenanalysen durchführt. Der Scanner ist Teil der neuen Anthropic Cyber Mission, zu der auch ein Programm zum Schutz kritischer Infrastrukturen mit elf Gründungspartnern gehört.theverge+1
Das Unternehmen setzt darauf, dass KI Verteidigern helfen kann, mit Angreifern Schritt zu halten, die dieselben Werkzeuge nutzen. "Es ist einfacher denn je, Schwachstellen zu finden, aber die Überprüfung, Priorisierung und Behebung dieser Funde bleibt eine Herausforderung", so Anthropic in der Ankündigung.anthropic
Jeder Bericht enthält einen Proof of Concept, eine Erläuterung und, sofern möglich, einen Lösungsvorschlag. Die Berichte werden direkt vom Modell erstellt und ohne manuelle Prüfung an die Betreuer gesendet. Anthropic erklärt, dies beschleunige den Prozess, könne aber zu Fehlern führen, etwa bei der Bewertung des Schweregrads. Das Unternehmen geht davon aus, dass über 90 Prozent der Funde echte Sicherheitslücken sind. In einem früheren Test prüften Experten 97 kritische und hochgradig gefährliche Funde in 48 Projekten. Sie gaben 85 zur Veröffentlichung frei, und nur einer der übrigen erwies sich als Fehlalarm.siliconangle+2
Die Resonanz der Projektbetreuer war positiv. Todd Ouska von wolfSSL berichtete: "Von den 74 erhaltenen Berichten waren alle bis auf zwei valide, und fünf wurden zu CVEs". Anton Arapov von der OpenSSL Corporation bezeichnete einen Bericht mit funktionierendem Exploit als "praktisch erledigte Arbeit für einen Ingenieur".unite+1
Der Dienst entstand aus einem Rückstau. In den letzten sechs Monaten markierten die Modelle von Anthropic über 29.000 mögliche Schwachstellen, von denen das Personal nur etwa 6.000 prüfen konnte. Einige Betreuer baten darum, alle Ergebnisse zu erhalten, unabhängig von einer manuellen Prüfung. Um teilzunehmen, müssen die Kernentwickler eines Projekts einen Pull Request an das GitHub-Repository von Anthropic senden. Die Teilnahmebedingungen orientieren sich am Standard von Googles Alphabet Inc. OSS-Fuzz: "kritische Auswirkungen auf Infrastruktur und Benutzersicherheit". Wie The Register berichtete, läuft der Dienst unter den Verbraucherbedingungen von Anthropic, die erlauben, Eingaben und Ausgaben für das Modelltraining zu nutzen. Projekte, die mit den Rohdaten nicht zurechtkommen, erhalten weiterhin manuell geprüfte Berichte.anthropic+2
Das Infrastrukturprogramm stellt Claude-Modelle, Ingenieure vor Ort und Bedrohungsanalysen für Sicherheitsanbieter bereit, die an Stromnetzen, Wassersystemen und Verkehrsnetzen arbeiten. Zu den Gründungspartnern gehören Accenture , Booz Allen, CrowdStrike , Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks , PwC und Rockwell Automation . Andrew Turner von Booz Allen bezeichnete Betriebstechnologie als "die nächste Grenze für autonome, KI-gestützte Angriffe". Axios berichtete, dass Anthropic nicht mitgeteilt hat, ob Partner kostenlosen Modellzugang erhalten oder wer die Rechenkosten trägt.cyberscoop+2
Beide Programme bauen auf Project Glasswing auf, das Anthropic im April startete. Am 6. Oktober integrierte das Unternehmen Glasswing in ein erweitertes Cyber Verification Program. Anthropic gab an, dass Glasswing zwar viele Schwachstellen gefunden, das Cyberrisiko aber noch nicht ausreichend gesenkt habe. Das Unternehmen prognostiziert, dass KI innerhalb von zwei Jahren die Verteidiger begünstigen wird, räumt jedoch ein, dass dies kurzfristig möglicherweise nicht gilt. The Register merkte an, dass der Start auf Vorfälle folgt, bei denen Frontier-Modelle in Organisationen wie Hugging Face eindrangen.theregister+2