Introduzione

Il provider di intelligenza artificiale Anthropic ha annunciato il lancio di un servizio gratuito dedicato alla ricerca di vulnerabilità in software open source. Il nuovo OSS Scanner sfrutta i più avanzati modelli della famiglia Claude, inclusi Claude Mythos, per eseguire scansioni regolari su progetti che si iscrivono al programma.

Funzionamento dell’OSS Scanner

Secondo la comunicazione ufficiale di Anthropic, i modelli Claude producono i rapporti in modo completamente automatico, senza alcun intervento umano di revisione o triage. Questo approccio consente scansioni più rapide e frequenti, ma comporta anche il rischio che alcuni rapporti contengano errori o falsi positivi. La responsabilità di verificare se una segnalazione rappresenta davvero una vulnerabilità ricade sul progetto interessato.

Processo di generazione dei rapporti

    • Il modello analizza il codice sorgente e le dipendenze.
    • Vengono identificate potenziali vulnerabilità basate su pattern noti e su analisi comportamentale.
    • Il risultato è un report strutturato inviato direttamente ai maintainer.

Risultati del test iniziale

Durante la fase pilota, Anthropic ha analizzato un campione di progetti e ha prodotto 97 segnalazioni. Di queste, 85 si sono rivelate vulnerabilità reali e mai segnalate in precedenza. I restanti 12 casi erano duplicati di vulnerabilità già conosciute, falsi allarmi o problemi già documentati. Questo dato suggerisce che, nonostante l'assenza di revisione umana, l'OSS Scanner è in grado di individuare nuove falle con un alto grado di precisione.

Differenze rispetto ad altri programmi di sicurezza

Il nuovo servizio si distingue dagli altri programmi di sicurezza offerti da Anthropic perché è rivolto esclusivamente a progetti open source. Mentre iniziative precedenti, come il progetto Glasswing, erano più generiche, l'OSS Scanner punta a creare una collaborazione diretta con la community open source, inviando le segnalazioni e, in alcuni casi, anche patch consigliate.

Il colletto di bottiglia della revisione manuale

Nel periodo di sei mesi precedente all’annuncio, Anthropic ha analizzato più di 29 000 potenziali vulnerabilità. Tuttavia, solo circa 6 000 di queste sono state esaminate manualmente a causa delle limitate risorse umane disponibili. Questo ha creato un “naso di bottiglia” nella catena di sicurezza. Circa 5 000 report non verificati sono stati inviati direttamente ai maintainer, a volte accompagnati da suggerimenti di correzione, per velocizzare la risposta.

Come partecipare

I progetti interessati possono registrarsi attraverso la pagina GitHub di Anthropic. Una volta iscritti, il loro codice verrà periodicamente scansionato dai modelli Claude, e i risultati saranno consegnati via pull request o issue, a seconda delle preferenze del maintainer.

Prospettive future

Anthropic intende ampliare il programma, includendo più progetti e migliorando la qualità dei report mediante feedback continui dalla community. L’obiettivo è ridurre il numero di falsi positivi e aumentare la percentuale di vulnerabilità realmente nuove individuate, rendendo il OSS Scanner uno strumento fondamentale per la sicurezza dell’ecosistema open source.