Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1.anthropic.siliconangle.Anthropic lanserte torsdag OSS Scanner, en gratis tjeneste der prosjekter med åpen kildekode kan velge å få utført regelmessige sårbarhetsskanninger ved hjelp av selskapets mest kapable modeller, inkludert Claude Mythos. Skanneren er en del av et nytt initiativ selskapet kaller Anthropic Cyber Mission. Dette arbeidet inkluderer også et program for forsvar av kritisk infrastruktur bygget rundt 11 grunnleggende partnere.theverge+1
Selskapet satser på at kunstig intelligens kan hjelpe forsvarere med å holde tritt når angripere tar i bruk de samme verktøyene. "Det er enklere enn noen gang å finne sårbarheter, men å verifisere, prioritere og utbedre disse funnene forblir utfordrende," skriver Anthropic i sin kunngjøring.anthropic
Hver rapport inneholder et konseptbevis, en forklaring og, der det er mulig, et forslag til løsning. Rapportene skrives av modellen og sendes til vedlikeholdere uten menneskelig gjennomgang. Anthropic sier at dette gir raskere levering, men betyr også at noen rapporter kan være feil, for eksempel med feil alvorlighetsgrad. Selskapet forventer at over 90 % av funnene er reelle feil. I en tidligere test sjekket eksperter på penetrasjonstesting, som vurderer Anthropics avsløringer, 97 kritiske funn og funn med høy alvorlighetsgrad på tvers av 48 prosjekter. De godkjente 85 for offentliggjøring, og bare ett av de resterende viste seg å være en falsk positiv.siliconangle+2
Vedlikeholdere som testet tjenesten var positive. Todd Ouska fra wolfSSL sa: "av de 74 rapportene vi mottok, var alle unntatt to gyldige, og fem ble til CVE-er". Anton Arapov fra OpenSSL Corporation sa at en rapport med en fungerende utnyttelse vedlagt er "i praksis ferdig utført arbeid for en ingeniør".unite+1
Tjenesten vokste ut av en etterslep. I løpet av de siste seks månedene flagget Anthropics modeller mer enn 29 000 mulige sårbarheter, men de ansatte hadde bare vurdert rundt 6 000. Noen vedlikeholdere ba om å få alle funnene, uavhengig av om de var vurdert eller ikke. For å melde seg på sender prosjektets hovedvedlikeholdere en pull-forespørsel til Anthropics GitHub-depot. Kvalifisering følger standarden til Googles Alphabet Inc. OSS-Fuzz: "kritisk innvirkning på infrastruktur og brukersikkerhet". The Register meldte at tjenesten kjører under Anthropics forbrukervilkår, som tillater at input og output brukes til modelltrening. Prosjekter som ikke klarer å håndtere råfunn, vil fortsette å motta menneskelig verifiserte avsløringer.anthropic+2
Infrastrukturprogrammet gir Claude-modeller, ingeniører på stedet og trusselanalyse til sikkerhetsleverandører som jobber med strømnett, vannsystemer og transportnettverk. De grunnleggende partnerne er Accenture , Booz Allen, CrowdStrike , Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks , PwC og Rockwell Automation . Andrew Turner fra Booz Allen kalte operasjonell teknologi "den neste frontlinjen for autonome AI-drevne angrep". Axios meldte at Anthropic ikke har opplyst om partnere får gratis tilgang til modeller eller hvem som skal dekke beregningskostnadene.cyberscoop+2
Begge programmene bygger på Project Glasswing, innsatsen Anthropic startet i april. Selskapet innlemmet Glasswing i et utvidet Cyber Verification Program den 6. oktober. Anthropic sa at Glasswing fant mange sårbarheter, men har ennå ikke redusert cyberrisikoen tilstrekkelig. Selskapet spår at kunstig intelligens vil favorisere forsvarere innen to år, og sier at dette kanskje ikke gjelder på kort sikt. The Register bemerket at lanseringen kommer etter nylige hendelser der frontlinjemodeller brøt seg inn i organisasjoner, inkludert Hugging Face.theregister+2