Наш Telegram
КурсыBTC $82 598 +0,2%ETH $2 491 −0,2%TON $1,470 +4,8%SOL $109,80 −0,4%USDT/RUB 85,10 ₽

Anthropic OSS Scanner: Claude Mythos бесплатно ищет уязвимости в открытом коде

Anthropic открыла бесплатный сервис, который сам ищет баги в открытом коде и присылает мейнтейнерам отчёты с патчами. Разбираем, как он работает и где подвох.

Автор: Редакция КриптоПанкс
Anthropic OSS Scanner: Claude Mythos бесплатно ищет уязвимости в открытом коде
Коротко
  • Сервис бесплатный и работает по принципу opt-in: проект подключается сам через пул-реквест на GitHub.
  • В ранней проверке 85 из 97 критических и серьёзных находок (88%) прошли планку Anthropic, ложной оказалась одна.
  • Для непроверенных отчётов нет обязательного 90-дневного срока раскрытия.

Anthropic OSS Scanner — бесплатный сервис, который с 8 октября ищет уязвимости в открытом коде с помощью самых сильных моделей компании, включая Claude Mythos. Мейнтейнеры, которые подключат свой проект, будут регулярно получать отчёты с воспроизведением бага, объяснением и черновиком патча. Подвох честно назван сразу: отчёты пишет модель без проверки человеком, поэтому ошибки возможны.

Что запустила Anthropic

В анонсе Anthropic объясняет, зачем всё это. За последние полгода компания прогнала свои модели по важнейшим открытым проектам и нашла больше 29 000 кандидатов в уязвимости, но вручную успела разобрать только около 6000. Люди стали узким местом. При этом мейнтейнеры всё чаще просят присылать всё сразу, даже без проверки: таких отчётов уже ушло почти 5000.

Отсюда и решение: дать проектам «быструю полосу». Сервис вдохновлён OSS-Fuzz от Google, только вместо фаззеров здесь языковые модели. Каждый отчёт содержит самодостаточный пример воспроизведения, объяснение уязвимости — по возможности с указанием, когда баг появился, — и кандидат на исправление, если он есть.

Anthropic приводит и общий контекст: на академическом бенчмарке CyberGym языковые модели в начале прошлого года находили меньше 20% уязвимостей, а в этом году — больше 85%. По данным The Hacker News, работа компании с открытым кодом уже дала 584 бюллетеня безопасности на 2 октября.

Что показали первые тесты Anthropic OSS Scanner

Перед запуском сервис несколько недель обкатывали на десятках проектов. Эксперты-пентестеры проверили 97 критических и серьёзных находок в 48 проектах: 85 прошли планку для обычного процесса раскрытия, 11 оказались реальными, но дублировали известные проблемы, и только одна была ложной.

Отзывы мейнтейнеров в анонсе:

  1. wolfSSL — из 74 отчётов валидными оказались все, кроме двух, пять стали CVE.
  2. curl — Дэниел Стенберг пишет, что сканер нашёл несколько проблем, включая одну из худших уязвимостей curl за последние годы.
  3. OpenSSL — Антон Арапов говорит, что ранние ИИ-отчёты полтора года назад были ужасны, а нынешние не хуже, а иногда лучше человеческих.
  4. PostgreSQL — Ноа Мищ отмечает, что часть исправлений можно было брать почти как есть.

При этом Anthropic не обещает идеала: по словам мейнтейнеров, сканер иногда завышает серьёзность или не понимает модель угроз проекта.

«Our forecast is that in two years, AI will favor defense», — Anthropic о том, что через два года ИИ будет на стороне защиты.

Как подключить проект

Подать заявку может только основной мейнтейнер, через пул-реквест в репозиторий OSS Scanner на GitHub. Критерии похожи на OSS-Fuzz: проект должен иметь «критическое влияние на инфраструктуру и безопасность пользователей», решения принимают индивидуально. На момент публикации The Hacker News заявок было 116.

В YAML-файле нужно указать:

  • ссылку на git-репозиторий;
  • почту основного контакта;
  • путь к Dockerfile, который собирает проект со всеми зависимостями, — агент проводит аудит без доступа к интернету.

По желанию можно добавить адреса для копии, сайт проекта, GPG-ключ для шифрования писем и файл threat_model.md с тем, что тестировать и как оценивать серьёзность. Отключить отчёты можно параметром disabled: true.

По Help Net Security, после подключения проект получает первичный скан и пакет отчётов на почту, дальше сканы ищут новые и пропущенные баги. Частота зависит от спроса и того, насколько проект популярен. Если Anthropic позже вручную подтвердит находку, 90-дневный отсчёт до раскрытия может начаться с момента уведомления.

Что это значит для тебя

Крипта целиком стоит на открытом коде: кошельки, ноды, библиотеки вроде OpenSSL и curl, на которых держится огромная часть интернета, включая крипто-сервисы. Anthropic прямо пишет, что эксплойты теперь пишутся за минуты. Значит, выигрывает тот, кто чинит быстрее атакующих. Anthropic OSS Scanner — попытка дать мейнтейнерам фору.

Но есть и обратная сторона. Отчёты никто не проверяет, и сервис рассчитан на команды, которые уже справляются с потоком подтверждённых серьёзных багов. Маленькому проекту поток сырых находок может только добавить работы. Как модели Anthropic растут в цене и возможностях, мы разбирали в материалах про Claude Opus 5.5 и Claude Haiku 5.5. А пока ИИ ищет баги в чужом коде, свою безопасность проверяй сам — например, по гайду как проверить адрес контракта токена.

Что делать

  • Если ты мейнтейнер важного открытого проекта, посмотри требования в репозитории и подготовь Dockerfile, который собирается офлайн.
  • Опиши модель угроз в threat_model.md, чтобы сократить ложные тревоги.
  • Для разработчиков есть и другие программы: Claude for OSS даёт бесплатную подписку Claude Max 20x для исправления уязвимостей, а Cyber Verification Program открывает расширенные киберфункции проверенным специалистам.

FAQ

Что такое Anthropic OSS Scanner? Бесплатный сервис Anthropic, который регулярно сканирует подключённые открытые проекты на уязвимости и присылает отчёты с воспроизведением и черновиком патча.

Кто может подключиться? Основные мейнтейнеры проектов, критически важных для инфраструктуры и безопасности пользователей. Заявки рассматривают индивидуально.

Проверяет ли отчёты человек? Нет, отчёты полностью сгенерированы моделью, поэтому возможны ошибки и завышенная серьёзность.

Сколько стоит? Нисколько: Anthropic проводит аудит бесплатно.

Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.

Polymarket Gemini 4: шанс публичного запуска до 15 октября — 49%, до конца месяца — 91%
Polymarket
Polymarket Gemini 4: шанс публичного запуска до 15 октября — 49%, до конца месяца — 91%
10 октября 2026
Gemini agent: Google выпустила универсального ИИ-агента для работы, и внутри у него Claude
Нейросети
Gemini agent: Google выпустила универсального ИИ-агента для работы, и внутри у него Claude
10 октября 2026
OpenAI Decisions API: решения за доли секунды по $0,10 за миллион токенов
Нейросети
OpenAI Decisions API: решения за доли секунды по $0,10 за миллион токенов
9 октября 2026

Будь в теме первым

Главные новости крипты, мемкоинов и нейросетей. Коротко, каждый день.