Сервіс OSS Scanner, створений компанією Anthropic, використовує модель Claude Mythos для аналізу коду проєктів з відкритим вихідним кодом. Інструмент автоматично генерує звіти з описом вразливостей, фрагментами коду, механізмами експлуатації та пропозиціями виправлення. Під час тестування на 48 проєктах сканер виявив 97 критичних і високоризикових знахідок. 85 із них (88%) відповідали стандартам скоординованого розкриття вразливостей (CVD), 11 дублювали вже відомі проблеми, а одна виявилася хибнопозитивною. Серед виявлених уразливостей, ланцюжки для віддаленого виконання коду без автентифікації (RCE), які можуть створювати серйозні загрози для безпеки. На момент запуску Anthropic вже надіслала мейнтейнерам понад 5000 звітів із рекомендаціями щодо усунення помилок.

Автоматизація аналізу коду

OSS Scanner аналізує код на рівні семантики та структури, інтерпретуючи логіку програми для виявлення потенційних загроз. Автоматична генерація звітів без людської перевірки дозволяє частіше сканувати проєкти, забезпечуючи масштабованість. Сервіс створено на основі досвіду використання штучного інтелекту в рамках проєкту Project Glasswing. Незважаючи на ефективність, результати можуть містити хибнопозитивні спрацювання, дублікати або неправильну оцінку серйозності проблеми. Наприклад, модель може неправильно інтерпретувати специфічні загрози, особливо при наявності прихованих рівнів захисту. Тому кожен результат потребує підтвердження розробниками через процес CVD.

Відбір проєктів для сканування

Долучитися до програми можуть мейнтейнери проєктів, подавши заявку через GitHub-репозиторій OSS Scanner. Для реєстрації потрібно підтвердити свою роль у проєкті та відповідати критеріям відбору, аналогічним до OSS-Fuzz. Основна вимога, значний вплив проєкту на інфраструктуру та безпеку користувачів. Anthropic також враховує критерії, подібні до тих, що використовуються в OSS-Fuzz, зокрема популярність та критичність проєкту для екосистеми. Після схвалення проєкт автоматично потрапляє в чергу на аналіз. Перше сканування виконується протягом кількох годин, подальші перевірки, періодично. Результати надсилаються у репозиторій проєкту разом із рекомендаціями щодо усунення вразливостей.