Anthropic ra mắt công cụ quét lỗ hổng bảo mật AI miễn phí cho dự án mã nguồn mở
Anthropic vừa giới thiệu OSS Scanner, một dịch vụ quét lỗ hổng bảo mật dựa trên AI dành cho các dự án mã nguồn mở, giúp tự động hóa việc phát hiện các điểm yếu trong mã nguồn mà không cần sự can...
- Giọng nữ Bắc
Anthropic vừa chính thức giới thiệu OSS Scanner, một dịch vụ quét lỗ hổng bảo mật tự nguyện (opt-in) nhằm tăng cường an ninh cho hệ sinh thái mã nguồn mở thông qua sức mạnh của trí tuệ nhân tạo. Công cụ này được phát triển dựa trên những kinh nghiệm thực tế mà Anthropic thu được từ Project Glasswing.
Table Of Content
Cơ chế hoạt động của OSS Scanner
Theo Anthropic, các dự án tham gia sẽ được quét bảo mật định kỳ và kỹ lưỡng bởi những mô hình AI mạnh mẽ nhất của hãng, bao gồm cả Claude Mythos, hoàn toàn miễn phí. Điểm đáng chú ý là kết quả quét được tạo ra hoàn toàn tự động bởi AI, không yêu cầu sự xem xét hay phân loại thủ công, giúp đẩy nhanh tiến độ phát hiện lỗ hổng.
Để đăng ký, các nhà phát triển chính của dự án cần gửi một pull request lên kho lưu trữ GitHub của OSS Scanner kèm theo tệp cấu hình YAML. Tệp này bao gồm các thông tin cần thiết như đường dẫn kho lưu trữ, email liên hệ và đường dẫn đến Dockerfile. Dockerfile đóng vai trò quan trọng trong việc thiết lập môi trường cô lập, cho phép các tác nhân AI thực hiện kiểm định bảo mật mà không cần kết nối internet.
Cách tiếp cận khác biệt về công bố lỗ hổng
Khác với các chương trình báo cáo lỗ hổng truyền thống, Anthropic hiện không áp dụng thời hạn công bố 90 ngày đối với các phát hiện từ OSS Scanner do lo ngại về khả năng xuất hiện các kết quả dương tính giả (false positives). Tuy nhiên, nếu một lỗ hổng được xác nhận thủ công thông qua chương trình CVD (Coordinated Vulnerability Disclosure) hiện có, quy trình công bố 90 ngày sẽ được áp dụng.
Tính đến thời điểm hiện tại, Anthropic cho biết họ đã xác định được hơn 29.000 lỗ hổng tiềm năng trong các dự án phần mềm quan trọng, với hơn 6.000 lỗi đã được báo cáo cho các nhà duy trì dự án, dẫn đến 584 bản tin tư vấn bảo mật (advisory) được phát hành.
Tầm nhìn về an ninh mạng tương lai
Việc ra mắt OSS Scanner nằm trong khuôn khổ Critical Infrastructure Defense Program của Anthropic. Hãng kỳ vọng rằng trong vòng hai năm tới, AI sẽ trở thành công cụ đắc lực cho phe phòng thủ, giúp phát hiện lỗi trước khi phần mềm được phát hành, hỗ trợ viết mã an toàn từ đầu và chủ động bảo vệ hệ thống trước các cuộc tấn công ngày càng tinh vi.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.