Anthropic 2026-yil 8-oktabrda OSS Scanner deb nomlangan yangi xizmatni ishga tushirdi. Bu ixtiyoriy (opt-in) tartibda ishlaydigan bepul xizmat boʻlib, ochiq manbali loyihalarga kompaniyaning eng kuchli modellari, jumladan Claude Mythos yordamida davriy zaiflik skanerlashni taklif qiladi. Claude Mythos kompaniyaning eng kuchli modellari qatoriga kiradi. Eʻlon kompaniyaning rasmiy tadqiqot blogida chop etildi; The Verge ham bu haqda yozdi — loyiha Anthropic Cyber Mission tashabbusining bir qismi sifatida taqdim etilmoqda.

Skanerlash bir martalik emas, davriy oʻtkaziladi — xizmatga qoʻshilgan loyihalar muntazam ravishda qayta tekshirilib boriladi. Skanerning oʻziga xos tomoni shundaki, uning hisobotlari toʻliq model tomonidan yaratiladi: inson koʻrigi yoki saralashi yoʻq. Bu tekshiruvlarni tezroq va tez-tez oʻtkazish imkonini beradi, ammo baʻzi hisobotlar xato yoki yaroqsiz boʻlishi mumkinligi ham ochiq tan olingan. Shu bois kompaniya toʻgʻrilik koʻrsatkichini ham eʻlon qildi: maqsad — aniqlangan holatlarning 90 foizdan ortigʻining haqiqiy zaiflik boʻlishi.

Xizmat nomi — OSS Scanner. U ochiq manbali loyihalarga moʻljallangan boʻlib, ishtirok etish uchun toʻlov talab qilinmaydi. Xizmat ixtiyoriy tartibda ishlaydi — hech bir loyiha avtomatik ravishda skanerlanmaydi, qoʻshilish uchun pull request yuborish shart.

Xizmat qanday ishlaydi

OSS Scannerʻdan foydalanish shartlari Googleʻning OSS-Fuzz mezonlarini takrorlaydi: infratuzilma va foydalanuvchi xavfsizligiga muhim taʻsir koʻrsatadigan loyihalar qabul qilinadi. Qabul mezonining asosi — loyiha infratuzilma va foydalanuvchi xavfsizligiga qanchalik muhim taʻsir koʻrsatishi. Asosiy taʻminotchilar loyiha GitHub repozitoriyasiga YAML konfiguratsiya fayli va Dockerfile bilan pull request yuborish orqali roʻyxatdan oʻtadi. Xizmat toʻliq ixtiyoriy — har bir loyiha jamoasi qoʻshilish yoki qoʻshilmaslikni oʻzi hal qiladi. Bunday tanlov mezoni Googleʻning OSS-Fuzz dasturidagi yondashuvni takrorlaydi — ikkala holatda ham ustuvorlik eng muhim loyihalarga beriladi.

Hisobot nimalardan iborat

Har bir hisobot oʻz ichiga oladi: zaiflikni qanday ekspluatatsiya qilish mumkinligini koʻrsatuvchi mustaqil takrorlovchi (reproducer), zaiflik qachon paydo boʻlganini iloji boricha aniqlashga yordam beradigan tushuntirish — bunda biseksiya usulidan foydalaniladi, yaʻni muammo kiritilgan oʻzgarish bosqichma-bosqich toraytirilib topiladi — va mavjud boʻlsa — nomzod yamoq. Bunday toʻliq paket taʻminotchiga muammoni tezda takrorlash, sababini aniqlash va tuzatish imkonini beradi. Takrorlovchining vazifasi — zaiflikning nazariy emas, amalda ishlashini koʻrsatish. Hisobotlar toʻgʻridan toʻgʻri loyiha taʻminotchilariga yuboriladi. Soʻnggi olti oy ichida aynan shu formatdagi 5 mingga yaqin hisobot taʻminotchilarga yetkazilgan.

Sinov natijalari

Rasmiy ishga tushirishdan oldin skaner yirik loyihalarda sinovdan oʻtkazildi. Soʻnggi olti oy ichida Anthropic modellari yirik dasturiy taʻminot loyihalarida 29 mingdan ortiq ehtimoliy zaiflikni topdi; ulardan 6 mingga yaqini qoʻlda koʻrib chiqilib saralandi — shundan soʻng 5 mingga yaqini hisobot sifatida toʻgʻridan toʻgʻri taʻminotchilarga yuborildi.

Mustaqil tekshiruv bosqichida tajribali penetratsion test mutaxassislari 48 loyihadagi 97 ta kritik va yuqori darajali topilmani baholadi. Ulardan 85 tasi (88 foiz) muvofiqlashtirilgan zaiflikni oshkor qilish mezoniga javob berdi — bu baho skanerning oʻziga emas, mustaqil mutaxassislar tekshiruviga asoslangan, 11 tasi haqiqiy, ammo avval maʻlum boʻlgan muammolarning takrori edi; faqat bittasi yolgʻon pozitiv chiqdi.

Dastlabki sinovchilar qatorida PostgreSQL, OpenSSL Corporation, wolfSSL, HotCRP va curl bor edi — yaʻni xizmat turli toifadagi loyihalarda sinab koʻrildi. wolfSSL boʻyicha 74 ta hisobotdan 5 tasi rasmiy CVE maqomiga aylandi — yaʻni har 15 hisobotdan bittasi rasmiy zaiflik identifikatorini olgan.

Skaner bir nechta muammoni topdi, ular orasida soʻnggi yillardagi eng ogʻir curl zaifliklaridan biri ham bor, — dedi curl loyiha yetakchisi (Anthropic rasmiy blogi orqali).

Modellar qanchalik oʻsdi

Anthropicʻning maʻlumotlariga koʻra, CyberGym akademik zaiflik topish mezonida katta til modellarining koʻrsatkichi oʻtgan yil boshida 20 foizdan kam edi — bu yil esa 85 foizdan oshdi. 20 foizdan kam koʻrsatkich oʻtgan yil boshiga, 85 foizdan yuqori koʻrsatkich esa joriy yilga tegishli. The Verge nashrining yozishicha, xizmat Anthropicʻning kengroq Cyber Mission tashabbusi doirasida taqdim etilgan. Kompaniya aynan shu oʻsish fonida ochiq manbali ekotizimni bepul skanerlash xizmati bilan qoʻllab-quvvatlashga qaror qildi. Xizmat 2026-yil 8-oktabrdan boshlab ishga tushirildi va qoʻshilishni istagan loyihalar pull request orqali murojaat qilishi mumkin.