آنتروپیک اسکنر رایگان آسیبپذیریهای متنباز را معرفی کرد؛ گزارشها بدون بازبینی انسانی
آنتروپیک سرویس OSS Scanner را برای شناسایی رایگان آسیبپذیریهای نرمافزارهای متنباز معرفی کرد؛ ابزاری مبتنی بر هوش مصنوعی که گزارشهای خود را بدون بازبینی انسانی ارسال میکند.
شرکت آنتروپیک (Anthropic) به تازگی از سرویس جدید OSS Scanner رونمایی کرد؛ ابزاری رایگان که با استفاده از مدلهای پیشرفته هوش مصنوعی این شرکت، از جمله Claude Mythos، کدهای پروژههای متنباز را برای شناسایی آسیبپذیریهای امنیتی بررسی میکند. این سرویس به نگهدارندگان پروژههای واجد شرایط اجازه میدهد بهصورت دورهای گزارشهایی درباره نقصهای احتمالی نرمافزار خود دریافت کنند؛ با این تفاوت مهم که یافتهها پیش از ارسال، توسط کارشناسان انسانی آنتروپیک بررسی و اولویتبندی نمیشوند. https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source
OSS Scanner چیست و چگونه کار میکند؟
OSS Scanner برای شناسایی نقصهای امنیتی در پروژههای متنباز طراحی شده است؛ نرمافزارهایی که کتابخانهها، سرویسها و بخشهای مهمی از زیرساخت دیجیتال جهان به آنها وابستهاند. آنتروپیک میگوید این سرویس از تجربه استفاده از مدلهای Claude برای کشف آسیبپذیری در پروژه Glasswing بهره میبرد و با هدف افزایش سرعت شناسایی نقصها در اختیار پروژههای پذیرفتهشده قرار گرفته است.
این ابزار پس از پذیرش پروژه، کد آن را بررسی میکند و گزارش یافتهها را از طریق ایمیل برای مسئولان معرفیشده میفرستد. گزارشها میتوانند شامل توضیح آسیبپذیری، نمونهای مستقل برای بازتولید مشکل و پیشنهاد اصلاح کد باشند؛ همچنین در صورت امکان، زمان ورود نقص به کد و یک وصله پیشنهادی نیز ارائه میشود. اسکنها در ادامه بهصورت دورهای تکرار میشوند تا آسیبپذیریهای تازه یا مواردی که در بررسیهای قبلی شناسایی نشدهاند، پیدا شوند. https://red.anthropic.com/oss-scanner/
چرا آنتروپیک گزارشها را بدون بازبینی انسانی ارسال میکند؟
یکی از ویژگیهای اصلی OSS Scanner، حذف مرحله بازبینی انسانی از مسیر ارسال گزارشهاست. آنتروپیک توضیح میدهد که طی شش ماه گذشته، مدلهای این شرکت بیش از ۲۹ هزار مورد آسیبپذیری احتمالی را در پروژههای مهم نرمافزاری شناسایی کردهاند، اما ظرفیت تیم انسانی برای بررسی و اولویتبندی این یافتهها به حدود ۶ هزار مورد محدود بوده است. این شرکت همچنین میگوید پیشتر نزدیک به ۵ هزار گزارش تأییدنشده را بنا به درخواست نگهدارندگان پروژهها برای آنها ارسال کرده است.
بر همین اساس، OSS Scanner مسیر سریعتری را برای دریافت یافتههای تولیدشده توسط مدلها فراهم میکند؛ مسیری که قرار نیست جایگزین فرایند افشای هماهنگشده آسیبپذیریها با بازبینی انسانی شود، بلکه گزینهای جداگانه برای پروژههایی است که میخواهند گزارشها را زودتر دریافت کنند و توان بررسی آنها را دارند.
البته حذف بازبینی انسانی به معنای حذف احتمال خطا نیست. گزارشها ممکن است نامعتبر، تکراری یا دارای سطح شدت نادرست باشند. در چنین شرایطی، مسئولیت بررسی صحت یافتهها و تصمیمگیری درباره اصلاح آنها بر عهده نگهدارندگان پروژه قرار میگیرد. https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source
دقت اسکنر چقدر است؟
آنتروپیک برای ارزیابی نسخه اولیه این سرویس، از متخصصان آزمون نفوذ خواسته است ۹۷ یافته با شدت بالا یا بحرانی را در ۴۸ پروژه بررسی کنند. به گفته این شرکت، ۸۵ مورد، معادل حدود ۸۸ درصد، معیارهای لازم برای ورود به فرایند افشای هماهنگشده آسیبپذیری را داشتهاند. از ۱۲ مورد باقیمانده نیز ۱۱ مورد واقعی اما تکراری یا از جنس یافتههای شناختهشده بودهاند و تنها یک مورد بهعنوان تشخیص نادرست یا مثبت کاذب (False Positive) طبقهبندی شده است.
این نتایج امیدوارکنندهاند، اما نباید آنها را تضمین دقت همه گزارشهای آینده دانست. ارزیابی یادشده به مجموعهای مشخص از یافتههای با شدت بالا و بحرانی مربوط است و بهتنهایی عملکرد ابزار را در همه پروژهها و شرایط اثبات نمیکند. آنتروپیک نیز تأکید کرده است که احتمال خطا همچنان وجود دارد و ممکن است شدت برخی مشکلات بیش از واقع برآورد شود یا ابزار مدل تهدید پروژه را بهدرستی درک نکند. https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source
چه پروژههایی میتوانند از OSS Scanner استفاده کنند؟
این سرویس رایگان برای تمام مخازن نرمافزاری بهصورت خودکار در دسترس نیست. نگهدارندگان اصلی پروژههای متنباز باید درخواست خود را از طریق ارسال یک Pull Request به مخزن رسمی OSS Scanner در گیتهاب ثبت کنند. آنتروپیک درخواستها را بهصورت موردی بررسی میکند و معیارهایی مشابه پروژه OSS-Fuzz گوگل را در نظر میگیرد؛ از جمله اهمیت پروژه برای زیرساختها و امنیت کاربران، میزان استفاده سایر پروژهها از آن و امکان مواجهه با حملات از راه دور.
بنابراین، رایگانبودن سرویس به معنای پذیرش همه درخواستها نیست. این ابزار بهویژه برای پروژههای مهمی مناسب است که توانایی بررسی گزارشهای تأییدنشده را دارند و میخواهند فاصله زمانی میان شناسایی یک نقص و دریافت اطلاعات آن را کاهش دهند.
صفحه رسمی سرویس: OSS Scanner
مخزن گیتهاب و راهنمای ثبت پروژه: anthropics/oss-scanner
آیا اسکن خودکار آسیبپذیریها همیشه به امنیت بیشتر منجر میشود؟
گسترش ابزارهای هوش مصنوعی در امنیت نرمافزار، امکان بررسی سریعتر حجم بزرگی از کدها را فراهم کرده است؛ قابلیتی که برای پروژههای متنباز با منابع محدود میتواند ارزشمند باشد. بااینحال، شناسایی یک نقص احتمالی با اثبات وجود آسیبپذیری قابل بهرهبرداری یکسان نیست و گزارشهای خودکار همچنان به اعتبارسنجی فنی نیاز دارند.
توسعهدهندگان در سالهای گذشته نیز درباره حجم بالای گزارشهای بیکیفیت تولیدشده با هوش مصنوعی و زمانی که بررسی آنها از تیمهای مهندسی میگیرد، هشدار دادهاند. OSS Scanner تلاش میکند با استفاده از مدلهای پیشرفتهتر، کیفیت یافتهها را افزایش دهد؛ اما انتخاب آنتروپیک برای ارسال گزارشها بدون بازبینی انسانی، بخشی از هزینه کنترل کیفیت را به نگهدارندگان پروژه منتقل میکند.
در نتیجه، ارزش واقعی این سرویس تنها به تعداد آسیبپذیریهای شناساییشده وابسته نیست؛ میزان صحت گزارشها، قابلیت بازتولید مشکلات، کیفیت وصلههای پیشنهادی و توان پروژهها برای بررسی و رفع نقصها نیز تعیین میکند که این ابزار تا چه اندازه به بهبود امنیت نرمافزارهای متنباز کمک خواهد کرد.