// PUNTO INFORMATICO — INTELLIGENZA ARTIFICIALE
Anthropic OSS Scanner cerca i bug nel codice open source
Anthropic ha annunciato OSS Scanner, un tool gratuito che sfrutta le capacità cyber del modelli AI più avanzati (incluso Claude Mythos) per trovare vulnerabilità nel codice open source. È parte della Cyber Mission che offre inoltre l’accesso ai modelli per consentire ai gestori delle infrastrutture critiche di individuare e correggere eventuali problemi di sicurezza.
Anthropic sottolinea che i modelli AI più avanzati velocizzano la ricerca delle vulnerabilità. Solo l’azienda californiana ha individuato oltre 29.000 vulnerabilità negli ultimi sei mesi, utilizzando Claude per analizzare il codice sorgente di alcuni progetti open source. OSS Scanner, ispirato a OSS-Fuzz di Google, è un servizio opt-in gratuito che semplifica questa attività, piuttosto dispendiosa per molti gestori dei progetti (quasi tutti volontari).
Si tratta in pratica di uno scanner simile a Claude Security, disponibile in abbonamento per le aziende. Anthropic avverte però che gli output sono interamente generati dal modello AI, senza revisione umana. Ciò consentirà scansioni più rapide e frequenti, ma comporta la possibilità che i report risultino errati o non validi.
In base ai test effettuati con la versione preliminare di OSS Scanner su 97 vulnerabilità con gravità critica e alta, 85 sono state confermate da umani, 11 erano duplicate e solo una era un falso positivo. Il tool AI è quindi piuttosto affidabile.
OSS Scanner genera un report che include dettagli sulla vulnerabilità, un proof of concept (come potrebbe essere sfruttata) e una soluzione proposta (patch). Tutte le informazioni per accedere al servizio sono disponibili in questa pagina.
Anthropic ha recentemente integrato Project Glasswing nel Cyber Verification Program e introdotto tre livelli di accesso. Quello che consente di utilizzare i modelli più avanzati con restrizioni minime (Specialized Access) è indicato anche ai gestori delle infrastrutture critiche.
L’azienda californiana ha ora annunciato il Critical Infrastructure Defense Program che, oltre a fornire l’accesso ai modelli più avanzati, prevede l’invio sul posto degli ingegneri di Anthropic per un aiuto tecnico. Negli ultimi anni sono aumentati gli attacchi informatici contro le infrastrutture critiche, come reti elettriche, di telecomunicazioni e trasporto, servizi idrici e altri impianti industriali.
Dato che i sistemi non possono essere spenti, le vulnerabilità note rimangono irrisolte per molti anni. I gestori si affidano ad un piccolo numero di provider che devono installare le patch sui sistemi. Il Critical Infrastructure Defense Program è indirizzato a questi provider. I primi sono Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation.