人工知能企業のAnthropicは、現地時間の10月8日に新規のオプション接続型の脆弱性検出サービス「OSS Scanner」を正式にリリースしました。このプロジェクトは、Anthropicが保有する最も強力なAIモデル(Claude Mythosを含む)を利用して、世界中のオープンソースソフトウェアに対して定期的かつ無料のセキュリティスキャンを提供することを目的としています。

アクセス申請に関しては、条件に合致した主要なオープンソースプロジェクトのコアメンテナであれば、OSS ScannerのGitHubリポジトリに標準的なプロジェクトテンプレートに従ってプルリクエスト(PR)を提出するだけで申請が完了します。全体的な審査基準はグーグルのOSS-Fuzzと類似しており、主に重要なインフラとユーザーのセキュリティに大きな影響を与える主要なオープンソースプロジェクトを対象としています。

前期の技術的な探求において、過去6か月間でAnthropicは最新のモデルを用いて世界中のいくつかの主要なソフトウェアプロジェクトを脆弱性スキャンし、2万9,000以上の候補となる脆弱性を検出しました。ただし、限られた人的資源のため、現在ではそのうち約6,000件の脆弱性のみが人工的に審査および評価分類されています。

脆弱性の公表メカニズムについて、Anthropicは既存の協調的脆弱性開示(CVD)プロセスを通じて、検証された脆弱性報告を人為的に提出し続けます。また、脆弱性報告の発表後にすぐに詳細情報を取得したいチームのために、選択的な「高速経路」も設けられています。

公式紹介によると、OSS Scannerのスキャン結果はすべて大規模言語モデルによって自動生成されており、人為的な再確認や評価・分類のプロセスは含まれていません。過去数週間で、Anthropicは数十のオープンソースプロジェクトにおいてこの自動化された検出プロセスのテストを実施しています。

このスキャナーの初期バージョンを検証するために、AnthropicはCVD監査を担当するベテランペネトレーションテスト専門家に依頼し、48プロジェクトにおける97件の深刻度が高い脆弱性を人為的に再確認しました。その結果、そのうち85件(88%)がCVD開示プロセスへの進捗を満たしていることが判明しました。残りの12件については、11件は実際に存在していたものの、既知の欠陥または今回のスキャンの他の結果と重複しており、最終的に誤検出と判定されたのは1件のみでした。