Anthropic oss scanner. Anthropic ha annunciato il lancio di OSS Scanner, uno strumento gratuito che mira a identificare le vulnerabilità presenti nel codice sorgente dei progetti open source e a suggerire delle patch correttive. L’iniziativa si inserisce nell’ambito della Cyber Mission dell’azienda.

OSS Scanner sfrutta le capacità avanzate dei modelli di intelligenza artificiale, incluso Claude Mythos, per accelerare il processo di individuazione delle vulnerabilità. Anthropic ha dichiarato di aver identificato oltre 29.000 potenziali falle negli ultimi sei mesi analizzando codice open source con Claude.
Anthropic oss scanner: perché è importante
Ispirato a OSS-Fuzz di Google, OSS Scanner è un servizio gratuito basato sul consenso volontario che semplifica un’attività spesso complessa e dispendiosa per i gestori dei progetti open source, molti dei quali operano su base volontaria. Lo strumento è simile a Claude Security, disponibile tramite abbonamento per le aziende.
Anthropic avverte che gli output generati da OSS Scanner non sono sottoposti a revisione umana, consentendo scansioni più rapide e frequenti. Questo comporta tuttavia la possibilità che i report contengano errori o informazioni non valide. Test preliminari condotti su 97 vulnerabilità classificate come critiche o ad alta gravità hanno mostrato un buon livello di affidabilità: 85 sono state confermate da esperti umani, 11 erano duplicate e solo una è risultata essere un falso positivo.
OSS Scanner genera un report dettagliato per ogni vulnerabilità individuata, includendo informazioni sulla sua natura, un proof of concept che ne illustra il potenziale sfruttamento e una soluzione proposta sotto forma di patch. Tutte le informazioni necessarie per accedere al servizio sono disponibili in questa pagina.
Critical Infrastructure Defense Program
Recentemente, Anthropic ha integrato Project Glasswing nel Cyber Verification Program e introdotto tre livelli di accesso ai propri modelli AI. Il livello “Specialized Access”, che consente l’utilizzo dei modelli più avanzati con restrizioni minime, è specificamente rivolto ai gestori delle infrastrutture critiche.
L’azienda ha inoltre annunciato il Critical Infrastructure Defense Program, un programma che offre, oltre all’accesso ai modelli AI più performanti, anche l’invio di ingegneri Anthropic sul posto per fornire assistenza tecnica. Questo programma nasce in risposta al crescente numero di attacchi informatici rivolti alle infrastrutture critiche, come reti elettriche, sistemi di telecomunicazioni, trasporti, servizi idrici e impianti industriali.
Data la difficoltà di interrompere il funzionamento di questi sistemi essenziali, le vulnerabilità note possono rimanere irrisolte per lunghi periodi. I gestori si affidano a un numero limitato di fornitori che devono installare tempestivamente le patch necessarie. Il Critical Infrastructure Defense Program è specificamente rivolto a questi provider e include aziende come Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation.
Negli ultimi anni si è registrato un aumento degli attacchi informatici contro le infrastrutture critiche. Dato che i sistemi non possono essere spenti, le vulnerabilità note rimangono irrisolte per molti anni. I gestori si affidano a un piccolo numero di provider incaricati dell’installazione delle patch sui sistemi.
Fonte e approfondimento su anthropic oss scanner: articolo originale.
* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.
Hardware Ready Ready to Bench?