OSS Scanner

آنتروپیک اسکنر امنیتی رایگان برای پروژه‌های متن‌باز راه‌اندازی کرد

گیزمکس
نویسنده: صادق محمدی
شنبه 18 مهر 1405
ابزار امنیتی OSS Scanner شرکت آنتروپیک برای شناسایی آسیب‌پذیری در کدهای متن‌باز
ابزار OSS Scanner آنتروپیک با استفاده از مدل‌های هوش مصنوعی، آسیب‌پذیری‌های پروژه‌های متن‌باز را شناسایی می‌کند.

ابزار OSS Scanner از مدل‌های قدرتمند آنتروپیک، از جمله Claude Mythos، برای بررسی کدها و پیدا کردن نقص‌هایی استفاده می‌کند که مهاجمان ممکن است از آن‌ها سوءاستفاده کنند. این سامانه به‌صورت دوره‌ای پروژه‌های ثبت‌نام‌شده را بررسی می‌کند و گزارش‌هایی شامل توضیح آسیب‌پذیری، روش بازتولید آن و در صورت امکان، وصله پیشنهادی برای رفع مشکل می‌فرستد.

آنتروپیک می‌گوید مدل‌هایش در شش ماه گذشته بیش از ۲۹ هزار آسیب‌پذیری احتمالی را در پروژه‌های متن‌باز شناسایی کرده‌اند؛ بااین‌حال، تیم انسانی شرکت فقط فرصت بررسی و ارزیابی حدود ۶ هزار مورد را داشته است. راه‌اندازی OSS Scanner قرار است به پروژه‌هایی که توان بررسی گزارش‌های بیشتر را دارند اجازه دهد یافته‌های تأییدنشده را نیز سریع‌تر دریافت کنند.

اما این سرعت یک نکته مهم دارد: گزارش‌های OSS Scanner پیش از ارسال، توسط متخصصان انسانی بررسی نمی‌شوند. بنابراین ممکن است بعضی یافته‌ها اشتباه باشند یا شدت خطر آن‌ها بیش از واقعیت برآورد شود. آنتروپیک می‌گوید در ارزیابی اولیه، ۸۵ مورد از ۹۷ آسیب‌پذیری با شدت بالا یا بحرانی که برای بررسی انتخاب شده بودند، معیارهای فرایند افشای امنیتی شرکت را برآورده کردند؛ این نتیجه به همان نمونه محدود است و تضمین نمی‌کند همه گزارش‌های آینده معتبر باشند.

تبلیغات

این سرویس برای تمام مخازن عمومی در دسترس خودکار نیست. پروژه‌ها باید درخواست عضویت بدهند و آنتروپیک آن‌ها را براساس اهمیت زیرساختی، میزان استفاده و ملاحظات امنیتی بررسی می‌کند. همچنین باید مشخص باشد که درخواست را یکی از نگه‌دارندگان اصلی پروژه ثبت کرده است.

برای دریافت گزارش‌ها، نگه‌دارندگان پروژه باید درخواست عضویت را از طریق مخزن رسمی OSS Scanner در گیت‌هاب ثبت کنند و اطلاعات لازم برای ساخت و بررسی پروژه را ارائه دهند. بررسی امنیتی در محیطی ایزوله و بدون دسترسی به اینترنت انجام می‌شود؛ بااین‌حال، توسعه‌دهندگان همچنان باید هر گزارش و وصله پیشنهادی را پیش از اعمال در نسخه اصلی نرم‌افزار، خودشان ارزیابی کنند.

اقدام جدید آنتروپیک بخشی از تلاش گسترده‌تر این شرکت برای استفاده دفاعی از هوش مصنوعی در امنیت سایبری است. اسکن خودکار می‌تواند کشف نقص‌ها را سریع‌تر کند، اما گزارش‌های تأییدنشده نیز ممکن است بار کاری نگه‌دارندگان نرم‌افزار را افزایش دهند. موفقیت این طرح به آن بستگی دارد که پروژه‌ها بتوانند یافته‌ها را به‌موقع بررسی و آسیب‌پذیری‌های واقعی را پیش از سوءاستفاده مهاجمان برطرف کنند.

نظرات کاربرانکپی متنکپی لینک