Anthropic ra mắt OSS Scanner miễn phí bằng AI để quét lỗ hổng mã nguồn mở
Anthropic đã chính thức ra mắt OSS Scanner, một dịch vụ tùy chọn sử dụng các mô hình AI tiên tiến của hãng—bao gồm Claude Mythos—để tự động quét lỗ hổng bảo mật miễn phí cho các dự án phần mềm mã nguồn mở quan trọng. Các nhà phát triển hạ tầng cốt lõi có thể đăng ký bằng cách gửi pull request tới kho lưu trữ GitHub của OSS Scanner. Việc bảo đảm an toàn cho phần mềm mã nguồn mở có vai trò sống còn đối với hạ tầng kỹ thuật số toàn cầu, nhưng các nhà phát triển thường thiếu thời gian và nguồn lực để kiểm toán bảo mật toàn diện. Bằng cách cung cấp công cụ quét lỗ hổng tự động có độ chính xác cao bằng AI, Anthropic giúp bảo vệ chuỗi cung ứng phần mềm trước khi kẻ xấu có thể khai thác. Trình quét này vận hành hoàn toàn tự động bằng LLM mà không cần con người phân loại trước, nhưng thử nghiệm thực tế trên 97 lỗ hổng nghiêm trọng ở 48 dự án cho thấy 88% đạt tiêu chuẩn báo cáo và chỉ có 1 trường hợp báo sai. Trong 6 tháng qua, các mô hình tiên tiến của Anthropic đã phát hiện hơn 29.000 lỗ hổng tiềm năng trên nhiều dự án phần mềm lớn trên thế giới.
## KIẾN THỨC NỀN
An ninh phần mềm mã nguồn mở phụ thuộc lớn vào các nền tảng tự động như OSS-Fuzz của Google, vốn liên tục kiểm thử mờ (fuzz testing) để tìm lỗi trong các thư viện phổ biến. Khi phát hiện lỗ hổng, các tổ chức thường tuân theo quy trình Báo cáo Lỗ hổng có Phối hợp (CVD), trong đó các sự cố được báo riêng cho nhà phát triển để họ có đủ thời gian khắc phục trước khi công bố rộng rãi.