
OSS Scanner от Anthropic шлёт отчёты без проверки человеком
Главное здесь одно слово — добровольно. Восьмого октября Anthropic запустила OSS Scanner, бесплатный сервис поиска уязвимостей для проектов с открытым кодом: мейнтейнер подключается пул-реквестом, а сканирования идут периодически на сильнейших моделях компании, включая Claude Mythos.
“Результаты этого добровольного сканера уязвимостей будут полностью сгенерированы моделью, без проверки и разбора человеком”
— Anthropic, Анонс 8 октября 2026
Добровольность и есть вся конструкция
Первого октября Google заморозил своё багбаунти по открытому коду из-за «значительного роста автоматических заявок, подавляющее большинство которых недействительны». Через семь дней Anthropic выпускает сервис, который генерирует отчёты об уязвимостях моделью и отправляет их без разбора человеком. Разница в том, кто попросил: ящик Google был открыт любому с формой, а OSS Scanner доходит до мейнтейнера только после того, как тот сам подал пул-реквест с файлами project.yaml и Dockerfile. Подключившийся читает отчёты, которые заказывал.
Цифра точности в том виде, в каком её опубликовали
OSS Scanner от Anthropic наследует ровно ту проблему, из-за которой встала программа Google, и отвечает на неё согласием, а не фильтрацией. Отчёт об уязвимости, написанный LLM, читается так же, как написанный человеком, поэтому разбор стоит столько же в обоих случаях; меняется только то, подписывался ли получатель на это чтение. На проверке через процесс Anthropic прошли 97 находок критического и высокого уровня, и 85 из них дотянули до планки скоординированного раскрытия. Это 88%, то есть двенадцать не дотянули. В публикациях цифра превратилась в прогноз «выше 90%», хотя в тексте самой компании стоит измеренные 88% на выборке из 97 — утверждение другое и более скромное. Подключая проект, стоит рассчитывать, что примерно один отчёт из восьми до планки не дойдёт, включая неверно выставленную критичность.
При этом человеческая проверка никуда не делась: для внешних сообщений Anthropic сохраняет прежний процесс скоординированного раскрытия и обещает «продолжать вручную раскрывать проверенные человеком отчёты об уязвимостях». Режим без проверки работает только для подключившихся проектов. Право на участие определяется по критериям, похожим на OSS-Fuzz: проект должен критически влиять на инфраструктуру и безопасность пользователей. Рядом со сканером идёт вторая программа — модели и инженеры Anthropic на площадках компаний, защищающих энергосети и водоснабжение; всё вместе названо Anthropic Cyber Mission. Неделя для запуска подобралась говорящая: ИИ-инструменты на этой же неделе всплыли во взломах корейских банков — с другой стороны того же уравнения.
Что мерить дальше
Мерить тут стоит не 88%, а то, останутся ли подключившиеся мейнтейнеры в программе через квартал отчётов. Цена ложного срабатывания ложится на того, кто читает отчёт, а польза от верного достаётся всем, кто стоит ниже по цепочке.
Материал информационный и не является инвестиционной рекомендацией: показатель точности взят из собственной выборки Anthropic и описывает её, а не будущие отчёты.

Комментарии (0)
Пока нет комментариев — будь первым!
Крипторынок производит шум. Мы присылаем сигнал
Письмо, ради которого стоит открыть почту
Похожие материалы
ПопулярноеТоп 7
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
74Рынок





