1 / 3739

Anthropic startet kostenlose AI-Sicherheitsscans für Open-Source-Projekte

TL;DR

Anthropic bietet Open-Source-Projekten mit OSS Scanner kostenlose, regelmäßige Sicherheitsprüfungen durch seine leistungsfähigsten AI-Modelle an. Projekte müssen sich dafür anmelden und erhalten Hinweise auf mögliche Schwachstellen in ihrem Code. Die Berichte werden vollständig von Modellen erstellt, ohne menschliche Prüfung oder Triage, wodurch Scans schneller und häufiger möglich sind, aber auch Fehlalarme und ungültige Befunde entstehen können.

Nauti's Take

Für kleine Teams ist OSS Scanner vor allem als zusätzlicher Frühwarnkanal interessant: Einen Testlauf mit einem unkritischen Repository aufsetzen, jeden Befund reproduzieren und die Trefferquote gegen bestehende Scanner messen. Entscheidend sind die Regeln für Datenzugriff, Aufbewahrung und Offenlegung der Reports; ohne menschliche Triage darf ein Modellbefund weder ungeprüft als Sicherheitslücke veröffentlicht noch als Entwarnung verstanden werden.

Quellen