Anthropic'o OSS skeneris sulaukia susidomėjimo iš Ethereum ir Bitcoin projektų
Anthropic neseniai išleistas OSS Scanner traukia didžiųjų kripto kūrėjų dėmesį, ieškančių greitesnio, dirbtiniu intelektu valdomo pažeidžiamumų aptikimo. Projektai, tokie kaip Ethereum kliento kūrėjas Nethermind ir Bitcoin piniginė ZEUS, kreipėsi dėl prieigos prie nemokamo skenerio, kuris veikia su Anthropic pajėgiausiais modeliais, įskaitant Claude Mythos, ir automatiškai generuoja ataskaitas, nurodančias galimas programinės įrangos silpnybes prieš jomis pasinaudojant.
Kodėl kripto komandos prašo AI pagrįsto skenavimo
Kūrėjai, palaikantys kodą, valdantį sandorius, privačius raktus ir tinklo infrastruktūrą, susiduria su dideliu spaudimu greitai aptikti ir ištaisyti klaidas. Tradicinės, žmonių atliekamos audito procedūros gali trukti savaites ar mėnesius, o aukšto lygio incidentai, kuriuos paskatino automatizuoti arba AI padėti puolimai, padidino kartelę blokų grandinės projektams. OSS Scanner žada greitą ir nuolatinę atvirojo kodo saugyklų analizę, todėl jis patrauklus komandoms, atsakingoms už kritinę infrastruktūrą.
Nethermind pateikė GitHub pull request prašydama tinklo lygmens skenavimo, kad būtų nustatytos galimos trūkumai savo Ethereum vykdymo kliente. ZEUS, savarankiškai valdomą Bitcoin ir Lightning palaikanti piniginė, prašė patikrinimų, nukreiptų į mokėjimo srautus, privačių raktų tvarkymą ir Lightning tinklo ryšius. Kitas pareiškėjas, VirtEngine, decentralizuota debesų rinka pastatyta ant Cosmos SDK, paprašė Anthropic įvertinti savo infrastruktūros kodą.

Kaip veikia Anthropic skeneris ir ką jis praneša
Anthropic teigia, kad OSS Scanner naudoja Claude Mythos ir kitus stipriausius savo modelius apdoroti atvirojo kodo kodą ir sukurti automatizuotas pažeidžiamumų ataskaitas. Skirtingai nuo tradicinių ataskleidimo procesų, kurie laukia žmogaus patvirtinimo, skeneris gali siųsti radinius tiesiogiai prižiūrėtojams be išankstinio rankinio peržiūrėjimo. Kiekviena ataskaita skirta įtraukti atkartojamus pavyzdžius, paveiktus kodo kelius ir, kai įmanoma, siūlomus pataisymus arba sušvelninimo priemones.
Per pastaruosius šešis mėnesius, pasak įmonės, modeliai aptiko maždaug 29 000 kandidatuojančių pažeidžiamumų plačiai naudojamuose atvirojo kodo projektuose. Iš jų tyrėjai rankiniu būdu peržiūrėjo apie 6 000 radinių, palikdami reikšmingą backlogą. Siekdama padidinti aprėptį, Anthropic spalio 8 d. paleido OSS Scanner, kad kvalifikuoti projektai galėtų nemokamai gauti modelių sugeneruotas ataskaitas.
Tikslumas, patikrinimas ir prižiūrėtojų vaidmuo
Anthropic pripažįsta automatizuoto aptikimo keliamas rizikas. Skeneris gali sugeneruoti klaidingus teigiamus rezultatus, neteisingus rimtumo įvertinimus arba radinius, kurie netaikomi konkrečiam projekto saugumo modeliui. Ankstyvuose bandymuose išoriniai įsilaužimų testuotojai įvertino 97 aukšto arba kritinio rimtumo radinius 48 projektuose; 85 iš jų, maždaug 88%, buvo pripažinti atitinkančiais koordinuoto atskleidimo standartus. Vienuolika buvo žinomų problemų dublikatai, ir vienas radinys buvo neteisingas.
Dėl šio klaidų intervalo dalyvaujančios kripto komandos privalo peržiūrėti ir patvirtinti skenerio rezultatus prieš imantis veiksmų. Anthropic ir toliau palaikys esamą žmogaus peržiūrą reikalaujantį ataskleidimo kanalą projektams, kurie teikia pirmenybę ar reikalauja žmogaus triažo prieš pranešant.
Kripto saugumo kontekstas: kodėl laikas yra svarbus
OSS Scanner diegimas vyksta tarp AI pagalbinių saugumo incidentų bangos blokų grandinės sektoriuje. Rugpjūtį Bitcoin swap paslaugų teikėjas Boltz sustabdė swap paslaugas po serijos automatizuotų atakų, kurios išnaudojo programinės įrangos silpnybes greičiau, nei komandos spėjo reaguoti. Boltz pranešė, kad jo savarankiškos priežiūros architektūra apsaugojo klientų lėšas, tačiau įmonė vis tiek patyrė operacinius nuostolius ir paslaugų pertraukas, kurios paveikė priklausomas iniciatyvas, įskaitant ZEUS.
Atskira iniciatyva, Bitcoin Red Team, pasitelkė AI pagalbą peržiūroms, nuskenavo šimtus su Bitcoin susijusių saugyklų ir pranešė apie beveik 5 000 potencialių problemų per maždaug 30 valandų, iš kurių 720 buvo priskirti aukšto arba kritinio rimtumo laukiant patikrinimo. Šie epizodai iliustruoja, kaip tiek puolėjai, tiek gynėjai priima automatizuotus įrankius ir mašininį mokymąsi, kad pagreitintų kodo peržiūrą ir išnaudojimų radimą.
Project Glasswing ir platesni kibernetinio saugumo veiksmai
OSS Scanner plečia Anthropic ankstesnį Project Glasswing, kuris suteikė pasirinktiems organizacijoms prieigą prie galingų modelių kibernetinio saugumo tyrimams. Glasswing jau pritraukė dalyvavimą iš įsitvirtinusių pramonės žaidėjų, įskaitant Payward (Kraken patronuojančią įmonę), kuri panaudojo Claude Mythos savo aplinkų auditui ir patikrintų radinių, turinčių įtakos trečiųjų šalių atvirojo kodo priklausomybėms, dalijimuisi.
Anthropic pozicionuoja OSS Scanner kaip platesnės Cyber Mission iniciatyvos dalį, paskelbtą spalio 8 d. Šalia nemokamų skenų patvirtintiems atvirojo kodo projektams, įmonė pristatė Kritinės Infrastruktūros Gynybos Programą, kuri sujungia AI modelius, inžinerinę pagalbą ir grėsmių tyrimus organizacijoms, valdančioms elektros tinklus, transportą, pramonės valdymo sistemas ir kitas kritines paslaugas. Iniciatyvos partneriai yra CrowdStrike, Accenture, Deloitte ir Palo Alto Networks.
Pritaikymo kriterijai, apribojimai ir tolesni žingsniai kripto projektams
Anthropic vertina OSS Scanner paraiškas pagal kelis kriterijus: ar projektas turi kritinę įtaką infrastruktūrai ir vartotojų saugumui, jo pažeidžiamumą nuotoliniam išnaudojimui bei prižiūrėtojų galimybes peržiūrėti ir reaguoti į automatizuotas ataskaitas. Spalio 9 d. pateiktos paraiškos, tokios kaip Nethermind ir ZEUS, atspindi augantį blokų grandinės kūrėjų susidomėjimą greitai identifikuoti problemas kode, valdančiame konsensusą, vykdymą, piniginių valdymą ir mokėjimo kanalus.
Tačiau paraiška nereiškia patvirtinimo. Anthropic atskirai peržiūri pateikimus ir nepaskelbė fiksuoto priėmimo ar ataskaitų pristatymo grafiko. Taip pat neatskleidė, kiek kripto projektų galiausiai bus įtraukti.
Veiklos pasekmės prižiūrėtojams
Atviro kodo prižiūrėtojams patekti į OSS Scanner programą reiškia nuolatinį modelių sugeneruotų radinių srautą. Tai gali būti dvipusis kardas: greitesnis tikrų pažeidžiamumų aptikimas, tačiau ir administracinė našta triaguoti klaidingus teigiamus rezultatus ir koordinuoti ataskleidimą. Anthropic nukreips automatizuotas ataskaitas patvirtintiems prižiūrėtojams, kurie turi patikrinti problemas, pataisyti kodą pagal poreikį ir, jeigu tinka, imtis koordinuoto atskleidimo.
Komandos, kurios teikia pirmenybę kuruotiems arba žmogaus peržiūrėtiems rezultatams, gali ir toliau naudotis Anthropic tradiciniu ataskleidimo kanalu vietoj automatizuoto skenerio.
Ką tai reiškia blokų grandinės saugumui ateityje
Anthropic sprendimas išplėsti automatizuotą pažeidžiamumų aptikimą pabrėžia besikeičiantį kraštovaizdį, kuriame AI tampa vis svarbesnis tiek puolime, tiek gynyboje. Kripto ekosistemai greitas AI pagalbinis skenavimas gali sutrumpinti langą tarp pažeidžiamumo atradimo ir jo sušvelninimo, potencialiai mažindamas didelio poveikio išnaudojimų skaičių. Tuo pačiu metu plačiai paplitęs automatizuotų įrankių diegimas kelia klausimų apie išteklių paskirstymą, klaidingų teigiamų rezultatų valdymą ir atsakingo atskleidimo praktiką.
Projektams, tokiems kaip Nethermind ir ZEUS, laiku gaunamos įžvalgos apie kodą, valdančią sandorius, raktų valdymą ir Lightning jungtis, gali pagerinti atsparumą. Tačiau prižiūrėtojams reikės aiškių darbo eigų AI radiniams patikrinti, pataisoms prioritetizuoti ir bendravimui su vartotojais bei priklausomais projektais.
Paskutinės pastabos
Anthropic OSS Scanner yra viena ambicingiausių bandymų pritaikyti didelio masto AI modelius atvirojo kodo saugumui greitai. Jo sėkmė priklausys nuo automatizuoto aptikimo ir žmogiškos ekspertizės pusiausvyros bei nuo to, ar pažeidžiami projektai turės pajėgumų reaguoti į dažnai didelius ataskaitų kiekius. Kadangi užpuolikai toliau eksperimentuoja su automatizavimu ir AI, kripto srities gynėjams gali prireikti visų pranašumų, įskaitant mastelio keičiamą modelių pagrįstą skenavimą kartu su disciplinuotu, žmogaus vedamu reagavimu.
Paraiškos iš Nethermind, ZEUS ir kitų atspindi augantį blokų grandinės kūrėjų poreikį pažangiems AI įrankiams tinklams, piniginėms ir infrastruktūrai apsaugoti. Ar OSS Scanner taps nuolatine kripto saugumo praktikos dalimi, priklausys nuo ataskaitų kokybės, įtraukimo politikos ir bendruomenės gebėjimo paversti AI sugeneruotus radinius laiku ir patikimai atliekamomis pataisomis.





Palikti komentarą
Komentarai
Komentarų dar nėra. Būkite pirmas.