Loading prices...
Все новости
Конвейерная лента везёт четыре одинаковых пустых отчёта, рядом никого

OSS Scanner от Anthropic шлёт отчёты без проверки человеком

0

Главное здесь одно слово — добровольно. Восьмого октября Anthropic запустила OSS Scanner, бесплатный сервис поиска уязвимостей для проектов с открытым кодом: мейнтейнер подключается пул-реквестом, а сканирования идут периодически на сильнейших моделях компании, включая Claude Mythos.

“Результаты этого добровольного сканера уязвимостей будут полностью сгенерированы моделью, без проверки и разбора человеком”

— Anthropic, Анонс 8 октября 2026

Добровольность и есть вся конструкция

Первого октября Google заморозил своё багбаунти по открытому коду из-за «значительного роста автоматических заявок, подавляющее большинство которых недействительны». Через семь дней Anthropic выпускает сервис, который генерирует отчёты об уязвимостях моделью и отправляет их без разбора человеком. Разница в том, кто попросил: ящик Google был открыт любому с формой, а OSS Scanner доходит до мейнтейнера только после того, как тот сам подал пул-реквест с файлами project.yaml и Dockerfile. Подключившийся читает отчёты, которые заказывал.

Цифра точности в том виде, в каком её опубликовали

OSS Scanner от Anthropic наследует ровно ту проблему, из-за которой встала программа Google, и отвечает на неё согласием, а не фильтрацией. Отчёт об уязвимости, написанный LLM, читается так же, как написанный человеком, поэтому разбор стоит столько же в обоих случаях; меняется только то, подписывался ли получатель на это чтение. На проверке через процесс Anthropic прошли 97 находок критического и высокого уровня, и 85 из них дотянули до планки скоординированного раскрытия. Это 88%, то есть двенадцать не дотянули. В публикациях цифра превратилась в прогноз «выше 90%», хотя в тексте самой компании стоит измеренные 88% на выборке из 97 — утверждение другое и более скромное. Подключая проект, стоит рассчитывать, что примерно один отчёт из восьми до планки не дойдёт, включая неверно выставленную критичность.

При этом человеческая проверка никуда не делась: для внешних сообщений Anthropic сохраняет прежний процесс скоординированного раскрытия и обещает «продолжать вручную раскрывать проверенные человеком отчёты об уязвимостях». Режим без проверки работает только для подключившихся проектов. Право на участие определяется по критериям, похожим на OSS-Fuzz: проект должен критически влиять на инфраструктуру и безопасность пользователей. Рядом со сканером идёт вторая программа — модели и инженеры Anthropic на площадках компаний, защищающих энергосети и водоснабжение; всё вместе названо Anthropic Cyber Mission. Неделя для запуска подобралась говорящая: ИИ-инструменты на этой же неделе всплыли во взломах корейских банков — с другой стороны того же уравнения.

Что мерить дальше

Мерить тут стоит не 88%, а то, останутся ли подключившиеся мейнтейнеры в программе через квартал отчётов. Цена ложного срабатывания ложится на того, кто читает отчёт, а польза от верного достаётся всем, кто стоит ниже по цепочке.

Материал информационный и не является инвестиционной рекомендацией: показатель точности взят из собственной выборки Anthropic и описывает её, а не будущие отчёты.

Опубликовано: 11:00 · 09.10.2026
Maks

Автор

Maks

Трейдер

Долгое время интересуюсь рынком криптовалют, являюсь трейдером, пишу статьи и новости о своем опыте простыми словами.

Комментарии (0)

Пока нет комментариев — будь первым!

Крипторынок производит шум. Мы присылаем сигнал

Письмо, ради которого стоит открыть почту