تخطى إلى المحتوى الرئيسي

Anthropic تطلق OSS Scanner: مسح مجاني للثغرات مفتوحة المصدر

فريق جليتش نيوز
منذ ساعة0 مشاهدة3 دقائق
Anthropic تطلق OSS Scanner: مسح مجاني للثغرات مفتوحة المصدر

كشفت Anthropic يوم الخميس عن OSS Scanner، ماسح آلي للثغرات الأمنية يعتمد على الذكاء الاصطناعي، يهدف لتأمين المشاريع مفتوحة المصدر مجاناً، ويأتي كجزء من مبادرتها الأوسع للدفاع السيبراني.

مقدمة تحليلية

أعلنت Anthropic يوم الخميس عن إطلاق OSS Scanner، خدمة اختيارية ومجانية لمسح الثغرات الأمنية باستخدام الذكاء الاصطناعي، تستهدف نظام المصادر المفتوحة. تأتي هذه الخطوة في إطار “مهمة الأمن السيبراني” للشركة، وتحديداً ضمن “برنامج الدفاع عن البنية التحتية الحيوية”. يتيح هذا الماسح للمطورين إجراء فحوصات أمنية دورية وشاملة لمشاريعهم دون تكلفة، معتمدة على نماذج Anthropic الأقوى، بما في ذلك Claude Mythos. سبق للشركة أن زعمت أنها حددت أكثر من 29000 ثغرة محتملة في مشاريع برمجية حيوية، وأبلغت عن أكثر من 6000 منها للمطورين، مما أسفر عن 584 إشعاراً أمنياً حتى تاريخ 2 أكتوبر 2026. تهدف المبادرة إلى مواجهة التهديد المتزايد من الفاعلين السيئين الذين يستخدمون الذكاء الاصطناعي لاكتشاف واستغلال الثغرات بوتيرة أسرع وعلى نطاق أوسع.

التحليل التقني

يعمل OSS Scanner كخدمة اختيارية تستفيد من خبرة Anthropic المكتسبة أثناء استخدام نموذج Claude للعثور على الثغرات خلال Project Glasswing. تتميز الخدمة بكون مخرجات الماسح مولدة بالكامل بواسطة النموذج، ولا تتطلب مراجعة بشرية أو فرزاً أولياً، مما يسهل عمليات المسح الأسرع والأكثر تكراراً. صرحت Anthropic أنها تتوقع استخدام مجموعة معايير مشابهة لـ Google's OSS-Fuzz لاختيار المشاريع، مع إشارة إلى أن هذه العملية قد تتطور بمرور الوقت.

آلية الانضمام ومتطلبات التكوين

للانضمام، يجب على القائمين على المشروع الأساسيين فتح طلب سحب (pull request) على مستودع GitHub الخاص بـ OSS Scanner، مرفقاً بملف تكوين YAML يوفر المعلومات التالية:

  • رابط إلى مستودع git الذي سيتم استنساخه.
  • عنوان البريد الإلكتروني للجهة الاتصال الأساسية.
  • مسار نسبي للمستودع إلى ملف Dockerfile الذي يقوم بإعداد البيئة، وتثبيت جميع التبعيات مسبقاً، وبناء المشروع لمساعدة وكيل غير متصل بالإنترنت على إجراء تدقيقه الأمني.

وأوضحت Anthropic أن ملف Dockerfile يهيئ البيئة التي سيعمل فيها المشروع ويثبت جميع التبعيات حتى يتمكن الوكيل من إجراء تدقيقه الأمني دون أي وصول للإنترنت. يوصى بالتحقق من أن حالات الاختبار تعمل داخل الحاوية المبنية. يمكن إضافة تفاصيل اختيارية إلى ملف YAML، تشمل:

  • عناوين بريد إلكتروني إضافية ليتم تضمينها في جميع التقارير.
  • الصفحة الرئيسية للمشروع.
  • مفتاح GPG عام لتشفير رسائل البريد الإلكتروني الخاصة بالتقرير.
  • مسار نسبي للمستودع لملف نموذج التهديد (“threat_model.md”) الذي يحدد الكود المراد اختباره، وتصنيف الثغرات، أو صيغ التقارير.
  • خيار إلغاء الاشتراك في استلام تقارير الأخطاء عن طريق تعيين “disabled: true”.

حتى تاريخ كتابة المقال، تم تقديم 116 طلب سحب. على عكس برامج الإبلاغ عن الثغرات الأخرى، لا تنوي Anthropic فرض فترة إفصاح مدتها 90 يوماً على النتائج الأولية، نظراً لمخاطر احتوائها على إيجابيات كاذبة. ومع ذلك، إذا قامت الشركة بالتحقق يدوياً من أحد هذه التقارير من خلال برنامج CVD الحالي، فقد يتم الكشف عنه بموجب سياسة CVD الخاصة بها بدءاً من 90 يوماً من تاريخ الإبلاغ عن التحقق البشري.

السياق وتأثير السوق

يأتي إطلاق OSS Scanner في وقت تتصاعد فيه المخاوف بشأن قدرة الذكاء الاصطناعي على تعزيز الهجمات السيبرانية. فمع قدرة الذكاء الاصطناعي على اكتشاف واستغلال الثغرات، وأتمتة مراحل عمليات القرصنة المختلفة، وتنفيذ الهجمات بشكل أسرع وعلى نطاق أوسع، تسعى مبادرات مثل OSS Scanner إلى تزويد المدافعين بالأدوات اللازمة لمكافحة هذا التهديد. توقعات Anthropic تشير إلى أنه في غضون عامين، سيفضل الذكاء الاصطناعي الدفاع: سيصبح من الأسهل اكتشاف الأخطاء قبل إطلاقها، وكتابة برمجيات آمنة جوهرياً من الصفر، والدفاع النشط عن الأنظمة باستخدام النماذج.

يمثل OSS Scanner محاولة من Anthropic لدخول سوق تدقيق الأمن مفتوح المصدر، حيث تواجه منافسة من مبادرات قائمة مثل Google's OSS-Fuzz. بينما تركز OSS-Fuzz على fuzzing لاكتشاف الأخطاء، يقدم ماسح Anthropic نهجاً يعتمد على الذكاء الاصطناعي لـ

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك