اسکنر رایگان Anthropic برای پروژه‌های متن‌باز؛ امنیت کد با Claude

Anthropic سرویسِ رایگانِ OSS Scanner را معرفی کرد که پروژه‌های متن‌باز را با Claude برای آسیب‌پذیری می‌گردد. چه کسانی می‌توانند استفاده کنند؟

اسکنر رایگان Anthropic برای پروژه‌های متن‌باز؛ امنیت کد با Claude

Anthropic، سازنده‌ی Claude، روز ۸ اکتبر ۲۰۲۶ (۱۶ مهر ۱۴۰۵) برنامه‌ای بلندمدت به نامِ Anthropic Cyber Mission را برای کمک به مدافعانِ امنیتِ نرم‌افزار معرفی کرد. مهم‌ترین بخشِ آن برای برنامه‌نویس‌ها، OSS Scanner است: سرویسی رایگان که پروژه‌های متن‌باز را با قوی‌ترین مدل‌های Claude به‌طورِ منظم می‌گردد، آسیب‌پذیری‌ها را پیدا می‌کند و برای رفعشان پیشنهاد می‌دهد.

OSS Scanner چطور کار می‌کند؟

این سرویس از روی OSS-Fuzzِ گوگل الگو گرفته است؛ ابزاری که سال‌هاست پروژه‌های متن‌باز را با «فازینگ» (فرستادنِ ورودی‌های عجیب و تصادفی برای پیدا کردنِ خطا) بررسی می‌کند. تفاوت اینجاست که در OSS Scanner، مدل‌های هوش مصنوعی کد را می‌خوانند و دنبالِ ایرادِ امنیتی می‌گردند. روندِ کار این است:

  1. نگه‌دارنده‌ی اصلیِ یک پروژه‌ی متن‌باز، پروژه را از راهِ GitHub در این سرویس ثبت می‌کند.
  2. مدل‌های Claude پروژه را در فاصله‌های منظم بررسی می‌کنند.
  3. برای هر ایرادی که پیدا شود، گزارشی شاملِ یک نمونه‌ی اثبات (proof-of-concept)، توضیحِ مشکل و در صورتِ امکان یک پیشنهادِ اصلاح فرستاده می‌شود.

Anthropic انتظار دارد بیش از ۹۰ درصد یافته‌ها واقعاً درست باشند. ولی گزارش‌ها بدونِ بازبینیِ انسانی فرستاده می‌شوند تا سریع‌تر برسند؛ پس ممکن است خطا داشته باشند، مثلاً شدتِ یک آسیب‌پذیری را بیشتر یا کمتر از واقع نشان بدهند. به همین دلیل Anthropic گفته پروژه‌هایی ثبت‌نام کنند که توانِ رسیدگی به این حجمِ یافته را دارند. پروژه‌های دیگر همچنان گزارش‌های بازبینی‌شده را از راهِ روندِ افشای هماهنگِ Anthropic دریافت می‌کنند.

برنامه‌ی زیرساخت‌های حیاتی چیست؟

بخشِ دیگرِ این مأموریت، برنامه‌ی دفاع از زیرساخت‌های حیاتی (CIDP) است. در این برنامه، Anthropic مدل‌های پیشرفته‌ی Claude، مهندسانِ خودش و پژوهش‌های تهدید را در اختیارِ شرکت‌هایی می‌گذارد که از سامانه‌هایی مثلِ شبکه‌ی برق، آب و حمل‌ونقل محافظت می‌کنند. شرکای اول از نام‌های بزرگِ امنیت و مشاوره‌اند؛ از جمله CrowdStrike، Palo Alto Networks، Deloitte، PwC، Accenture، Dragos و Rockwell Automation. Anthropic گفته کار را با گروهِ کوچکی شروع می‌کند تا ببیند کدام روش بهتر جواب می‌دهد.

چه کسانی می‌توانند استفاده کنند؟

برنامهبرای چه کسیهزینه
OSS Scannerنگه‌دارنده‌های اصلیِ پروژه‌های متن‌بازِ مهمرایگان
CIDPشرکت‌هایی که محصول یا خدماتِ امنیتی برای زیرساخت‌های حیاتی می‌سازنداعلام نشده
Cyber Verification Programتیم‌های امنیتی در هر اندازه، برای دسترسی به مدل‌هااعلام نشده
Claude for Open Sourceنگه‌دارنده‌های پروژه‌های متن‌بازاشتراکِ رایگانِ Claude Max با درخواست

Anthropic همچنین به چند بنیادِ متن‌باز از جمله بنیادِ نرم‌افزارِ پایتون، بنیادِ آپاچی و OpenSSF کمکِ مالی داده و می‌گوید هزینه‌ی رایگان‌ماندنِ OSS Scanner از صندوقی به نامِ Defender Advantage Fund تأمین می‌شود.

چرا این خبر مهم است؟

تقریباً هر نرم‌افزاری، از اپِ موبایل تا سایتِ فروشگاهی، روی ده‌ها کتابخانه‌ی متن‌باز ساخته شده است. بسیاری از این کتابخانه‌ها را چند داوطلب در وقتِ آزادشان نگه می‌دارند و بودجه‌ای برای بررسیِ امنیتی ندارند. یک ایرادِ امنیتی در یکی از آن‌ها می‌تواند هزاران سرویس را در خطر بگذارد. اسکنِ رایگان و منظم با هوش مصنوعی، اگر دقتش همان‌قدر باشد که Anthropic می‌گوید، می‌تواند بارِ بزرگی را از دوشِ این داوطلب‌ها بردارد. البته همین ابزارها در دستِ مهاجم هم کار می‌کنند و برای همین شرکت‌های هوش مصنوعی می‌کوشند مدافعان زودتر به آن‌ها برسند.

برای برنامه‌نویسِ فارسی‌زبان چه معنایی دارد؟

اگر پروژه‌ی متن‌بازِ پرکاربردی در GitHub دارید، می‌توانید از صفحه‌ی رسمیِ OSS Scanner درخواستِ ثبت بدهید؛ شرایطِ دسترسی از ایران را باید در همان صفحه وارسی کنید. حتی اگر پروژه‌تان در این فهرست نیست، می‌توانید از هوش مصنوعی برای بازبینیِ امنیتیِ کدتان کمک بگیرید. در هوش‌نو با Claude و GPT به فارسی گفت‌وگو کنید، بخشی از کد را بدهید و بخواهید ایرادهای احتمالی‌اش را توضیح بدهد؛ برای اینکه بهترین نتیجه را بگیرید، راهنمای پرامپت‌نویسیِ اصولی در Claude را ببینید. اگر با Claude آشنا نیستید، معرفیِ Claude و طرزِ کارش نقطه‌ی شروعِ خوبی است. تازه‌ترین مدلِ میانه‌ی این خانواده را هم در خبرِ انتشارِ Claude Sonnet 5.5 معرفی کرده‌ایم. همه‌ی ابزارها در ابزارهای هوش‌نو است.

سؤالات متداول

آیا OSS Scanner رایگان است؟

بله. Anthropic گفته این سرویس برای پروژه‌های متن‌بازِ ثبت‌شده رایگان است.

گزارش‌های آن چقدر قابلِ اعتمادند؟

Anthropic انتظار دارد بیش از ۹۰ درصد یافته‌ها درست باشند، ولی گزارش‌ها بدونِ بازبینیِ انسانی فرستاده می‌شوند و ممکن است خطا داشته باشند.

هر پروژه‌ای می‌تواند ثبت‌نام کند؟

این سرویس برای نگه‌دارنده‌های اصلیِ پروژه‌های متن‌بازِ مهم طراحی شده که توانِ رسیدگی به یافته‌ها را دارند.

منبع‌ها

نویسنده نعیم.ح