« Les projets qui rejoignent bénéficieront d’analyses de sécurité approfondies et périodiques par nos modèles les plus puissants et ce, sans frais. »
Anthropic propose aux projets open-source une nouvelle manière de vérifier les vulnérabilités grâce à son OSS Scanner. « Les projets qui s’inscrivent recevront des analyses de sécurité approfondies et périodiques par nos modèles les plus puissants et ce, sans frais », a annoncé l’entreprise.
Comme l’ont récemment démontré les modèles d’IA, ils excellent à détecter (et à exploiter) des vulnérabilités. Le nouveau scanner pourrait offrir gratuitement aux développeurs open-source des alertes précoces sur d’éventuels problèmes de sécurité, mais au prix du fait que les rapports ne seront pas examinés par des humains.
« Les résultats de ce scanner de vulnérabilités en option seront entièrement générés par des modèles, sans révision ni triage humains », a expliqué Anthropic. « Cela permettra des analyses plus rapides et plus fréquentes, mais signifie qu’il est possible que les rapports soient incorrects ou invalides. Ces rapports seront générés par nos modèles les plus puissants (y compris Claude Mythos) afin de donner aux projets open-source l’avantage défensif le plus important. »
Comme Anthropic le précise, il s’inspire du scanner OSS-Fuzz pour logiciels open-source créé par Google et l’OpenSSF (Open Source Security Foundation), disponible depuis 2016. Anthropic dispose déjà d’un produit payant appelé Claude Security qui peut effectuer une analyse et une correction de code à accès général, mais OSS Scanner réalise des audits de sécurité similaires gratuitement.
Google et Anthropic ne fournissent pas nécessairement ces produits par altruisme. Les deux entreprises dépendent fortement de projets de code open-source qui soutiennent Internet, souvent gérés par des contributeurs non rémunérés. Les vulnérabilités de sécurité dans ce type de code sont extrêmement dangereuses, comme en témoigne l’exemple récent de la porte dérobée XZ Utils qui aurait pu permettre à des pirates d’obtenir un contrôle administratif sur des millions de systèmes dans le monde.