Anthropic 2026-yil 8-oktabrda OSS Scanner nomli yangi xizmatni ishga tushirdi. Bu — ochiq kodli loyihalar uchun moʻljallangan ixtiyoriy, bepul zaiflik aniqlash xizmati: roʻyxatdan oʻtgan loyihalarni kompaniyaning eng kuchli katta til modellari, jumladan Claude Mythos muntazam ravishda skanerlaydi. Eʻlon Anthropicʻning rasmiy blogida chiqdi, yangilikni The Verge ham yoritdi.

Xizmat paydo boʻlishining sababi

Skanerning paydo boʻlishi bejiz emas. Soʻnggi olti oy ichida Anthropic modellari yirik dasturiy loyihalarda 29 mingdan ortiq potentsial zaiflik nomzodini aniqlagan. Muammo shundaki, kompaniya bu hajmni qoʻlda koʻrib chiqishga ulgurmagan — atigi 6 mingga yaqin topilma inson mutaxassislar tomonidan tekshirilib saralangan. Yaʻni, topilgan zaifliklarning aksariyati odam koʻzidan oʻtmasdan qolib ketgan, ulardagi qimmatli topilmalar ham yoʻqolgan boʻlishi mumkin.

Shu davrda yana bir holat kuzatilgan: "barcha hisobotlarni yuboring" deb soʻragan loyiha saqlovchilariga (maintainer) deyarli 5 mingta tekshirilmagan hisobot toʻgʻridan-toʻgʻri uzatilgan. Bu amaliyot OSS Scannerʻning asosini tashkil etdi: model topganini toʻgʻridan-toʻgʻri, odam aralashuvisiz yetkazish. Endi bu jarayon rasmiy xizmat sifatida, loyiha egalarining ochiq roziligi asosida ishlaydi — kimdir hisobot olishni istamasa, roʻyxatdan oʻtmaydi va hech narsa olmaydi.

Xizmat qanday ishlaydi

OSS Scannerʻga yozilgan ochiq kodli loyihalar Anthropicʻning eng kuchli modellaridan davriy skanerlash oladi. Hisobotlar toʻliq model tomonidan yaratiladi — odam ularni oldindan koʻrib chiqmaydi va saralamaydi. Bunday yondashuv skanerlashni tezroq va tez-tez oʻtkazish imkonini beradi, lekin uning teskari tomoni ham bor: baʻzi hisobotlar notoʻgʻri yoki yaroqsiz boʻlishi mumkin.

Anthropic oʻzining toʻgʻri aniqlash koʻrsatkichi (true-positive rate) 90 foizdan yuqori boʻlishini kutayotganini maʻlum qildi. Yaʻni, har oʻnta hisobotdan toʻqqiztadan koʻpi haqiqiy zaiflik boʻlishi kutilmoqda — qolgan qismi xato chiqishi mumkin va buni loyiha egalari oldindan bilib qabul qiladi. Xizmat ixtiyoriy va bepul: loyiha egalari roʻyxatdan oʻtadi, skanerlash natijalarini olishga rozilik beradi va hisobotlarni toʻgʻridan-toʻgʻri oladi.

Aniqlik sinovi: 97 ta topilma mustaqil tekshiruvdan oʻtdi

Skanerning ishonchliligini baholash uchun Anthropic mustaqil mutaxassis-penetratsiya testerlarni jalb qildi. Ular 48 ta loyihadagi 97 ta kritik va yuqori darajali topilmani birma-bir tekshirib chiqdi. Natijalar quyidagicha taqsimlandi: 85 tasi (88 foiz) kompaniyaning muvofiqlashtirilgan zaiflik ochiqligi (coordinated vulnerability disclosure) jarayoniga mos keladigan darajada deb topildi — yaʻni ular rasmiy ochiqlov tartibi orqali loyiha egalariga yetkaziladigan jiddiylikda edi. Yana 11 tasi haqiqiy zaiflik boʻlsa-da, allaqachon maʻlum boʻlgan muammolarning takrori chiqdi. Faqat bittasi yolgʻon musbat (false positive) boʻldi.

"Hisobotlar toʻliq model tomonidan yaratilgan, odam koʻrib chiqishi yoki saralashi yoʻq — bu tezroq va tez-tez skanerlash imkonini beradi, lekin baʻzi hisobotlar notoʻgʻri yoki yaroqsiz boʻlishi mumkin", — deyiladi Anthropicʻning rasmiy eʻlonida. Kompaniya toʻgʻri aniqlash koʻrsatkichi 90 foizdan yuqori boʻlishini kutmoqda.

Bu sinov natijasi xizmatning asosiy daʻvosini qoʻllab-quvvatlaydi: inson tekshiruvisiz ham model hisobotlarining katta qismi amaliy ahamiyatga ega va rasmiy ochiqlov jarayoniga loyiq darajada.

Har bir hisobotda nima bor va ilk foydalanuvchilar nima deydi

Anthropic maʻlum qilishicha, har bir hisobot bir nechta majburiy qismdan iborat: mustaqil takrorlanuvchi (reproducer) yoki kontsepsiya isboti (proof of concept), xato qachon kiritilganini koʻrsatuvchi bisection tahlili bilan izoh (imkon boʻlgan joyda) va mavjud boʻlsa — nomzod tuzatish (patch). Bunday tuzilma loyiha saqlovchisiga muammoni takrorlash, uning kelib chiqishini tushunish va tuzatishni baholash imkonini beradi. Dastlabki skanerlashlarda topilgan baʻzi xatolarni zanjirlab, autentifikatsiyasiz masofaviy kod bajarish (unauthenticated remote code execution) ekspluatiga aylantirish mumkin boʻlgani ham qayd etilgan — yaʻni topilmalar orasida jiddiy xavfsizlik tahdidlari ham bor.

Xizmatni ilk sinab koʻrgan loyihalar natijalardan mamnunligini bildirgan. wolfSSL vakili Todd Ouska olgan 74 ta hisobotdan ikkisidan tashqari barchasi yaroqli chiqqanini, ulardan beshtasi CVE maqomiga ega boʻlganini aytdi. PostgreSQLʻdan Noah Misch bir nechta hisobotlar deyarli tayyor tuzatishlar bilan kelganini — uning jamoasi ularni deyarli oʻzgartirmasdan qoʻllay olganini qayd etdi. OpenSSLʻdan Anton Arapov esa modelning xom chiqishi odamlar yozgan hisobotlar darajasida, baʻzan undan ham yaxshi boʻlganini taʻkidladi.

OSS Scanner hozirda ixtiyoriy asosda ishlaydi va ochiq kodli loyihalar uchun bepul taqdim etiladi. Anthropic uni ochiq kodli ekotizim xavfsizligiga qoʻshgan hissasi sifatida taqdim etmoqda — kuchli modellarni keng jamoatchilik foydasiga yoʻnaltirishning amaliy namunasi sifatida.