Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1.anthropic.siliconangle.Anthropic lanserade på torsdagen OSS Scanner, en gratis tjänst där projekt med öppen källkod kan välja att få regelbundna sårbarhetsskanningar utförda av företagets mest kapabla modeller, inklusive Claude Mythos. Skannern är en del av en ny satsning som företaget kallar Anthropic Cyber Mission. Det arbetet inkluderar även ett program för försvar av kritisk infrastruktur byggt kring 11 grundande partners.theverge+1
Företaget satsar på att AI kan hjälpa försvarare att hålla jämna steg när angripare använder samma verktyg. "Det är enklare än någonsin att hitta sårbarheter, men att verifiera, prioritera och åtgärda dessa fynd förblir utmanande," skriver Anthropic i sitt tillkännagivande.anthropic
Varje rapport innehåller ett konceptbevis, en förklaring och, där det är möjligt, ett förslag på åtgärd. Rapporterna skrivs av modellen och skickas till underhållare utan mänsklig granskning. Anthropic säger att det ger snabbare leverans men innebär att vissa kan vara felaktiga, till exempel med felaktig allvarlighetsgrad. Företaget säger att de förväntar sig att över 90 % av fynden är verkliga buggar. I ett tidigare test granskade experter på penetrationstestning, som utvärderar Anthropics avslöjanden, 97 kritiska fynd och fynd med hög allvarlighetsgrad över 48 projekt. De godkände 85 för offentliggörande, och endast ett av de resterande visade sig vara en falsk positiv.siliconangle+2
Underhållare som testade tjänsten var positiva. Todd Ouska från wolfSSL sa: "av de 74 rapporter vi fick var alla utom två giltiga, och fem blev till CVE-er". Anton Arapov från OpenSSL Corporation sa att en rapport med en fungerande utnyttjandekod bifogad är "i princip färdigt arbete för en ingenjör".unite+1
Tjänsten växte fram ur en backlog. Under de senaste sex månaderna flaggade Anthropics modeller mer än 29 000 möjliga sårbarheter, men personalen hade bara granskat cirka 6 000. Vissa underhållare bad om att få alla fynd, oavsett om de var granskade eller inte. För att anmäla sig skickar projektets huvudunderhållare en pull-förfrågan till Anthropics GitHub-arkiv. Kvalificeringen följer standarden för Googles Alphabet Inc. OSS-Fuzz: "kritisk påverkan på infrastruktur och användarsäkerhet". The Register rapporterade att tjänsten körs under Anthropics konsumentvillkor, som tillåter att input och output används för modellträning. Projekt som inte hinner med råa fynd kommer att fortsätta få mänskligt verifierade avslöjanden.anthropic+2
Infrastrukturprogrammet ger Claude-modeller, ingenjörer på plats och hotanalys till säkerhetsleverantörer som arbetar med elnät, vattensystem och transportnätverk. De grundande partnerna är Accenture , Booz Allen, CrowdStrike , Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks , PwC och Rockwell Automation . Andrew Turner från Booz Allen kallade operativ teknik "nästa frontlinje för autonoma AI-drivna attacker". Axios rapporterade att Anthropic inte har uppgett om partners får gratis tillgång till modeller eller vem som ska betala beräkningskostnaderna.cyberscoop+2
Båda programmen bygger på Project Glasswing, satsningen Anthropic startade i april. Företaget införlivade Glasswing i ett utökat Cyber Verification Program den 6 oktober. Anthropic sa att Glasswing hittade många sårbarheter men ännu inte har minskat cyberrisken tillräckligt. Företaget förutspår att AI kommer att gynna försvarare inom två år och säger att det kanske inte gäller på kort sikt. The Register noterade att lanseringen kommer efter nyliga incidenter där frontlinjemodeller bröt sig in i organisationer, inklusive Hugging Face.theregister+2