รายงานด้านความปลอดภัยที่ไม่มีมนุษย์คนไหนเคยดูผ่านมาก่อน ถูกส่งตรงถึงมือผู้ดูแลโปรเจกต์โอเพนซอร์สทันที—นี่คือวิธีการทำงานของบริการใหม่ OSS Scanner จาก Anthropic และเป็นจุดที่แตกต่างที่สุดจากการตรวจสอบความปลอดภัยแบบดั้งเดิม
Anthropic ประกาศว่า โปรเจกต์โอเพนซอร์สที่เข้าร่วมบริการนี้จะได้รับ "การสแกนความปลอดภัยแบบเต็มรูปแบบเป็นประจำโดยโมเดลที่แข็งแกร่งที่สุดของเรา ฟรีทั้งหมด" ประโยคนี้แฝงเงื่อนไขการแลกเปลี่ยนที่ชัดเจนไว้ นั่นคือรายงานการสแกนจะไม่ผ่านการตรวจสอบหรือจัดหมวดหมู่โดยมนุษย์ แต่สร้างขึ้นโดยโมเดลโดยตรง Anthropic อธิบายว่าการออกแบบเช่นนี้ทำให้การสแกนรวดเร็วและบ่อยครั้งขึ้น แต่ต้องแลกมาด้วยความเสี่ยงที่ "รายงานอาจไม่ถูกต้องหรือไม่มีผลใช้ได้" โมเดลที่รับผิดชอบการสร้างรายงานเหล่านี้ รวมถึงโมเดลที่แข็งแกร่งที่สุดของบริษัทอย่าง Claude Mythos มีเป้าหมายเพื่อให้โปรเจกต์โอเพนซอร์สได้รับ "ความได้เปรียบด้านการป้องกันสูงสุด"
นี่ไม่ใช่ครั้งแรกที่ Anthropic ก้าวเข้าสู่วงการความปลอดภัยของโค้ด บริษัทมีผลิตภัณฑ์แบบเสียเงินอยู่แล้วคือ Claude Security ซึ่งให้บริการสแกนและแก้ไขโค้ดทั่วไป ความแตกต่างของ OSS Scanner คือการมุ่งเน้นไปที่โปรเจกต์โอเพนซอร์สโดยเฉพาะ และให้บริการฟรี
Anthropic ระบุว่าบริการนี้ได้แรงบันดาลใจมาจากเครื่องมือสแกนความปลอดภัย OSS-Fuzz ที่ Google และ Open Source Security Foundation (OpenSSF) เปิดให้ใช้งานมาตั้งแต่ปี 2016 ทั้งสองมีแนวคิดคล้ายกัน คือบริษัทเทคโนโลยีขนาดใหญ่ต้องพึ่งพาโค้ดโอเพนซอร์สจำนวนมหาศาลเพื่อค้ำยันโครงสร้างพื้นฐานของตน แต่โค้ดเหล่านี้มักได้รับการดูแลโดยนักพัฒนาที่ทำงานโดยไม่ได้รับค่าตอบแทน หากเกิดช่องโหว่ขึ้นมา ผลกระทบอาจลุกลามเป็นวงกว้างอย่างคาดไม่ถึง กรณีแบ็คดอร์ใน XZ Utils ที่ถูกเปิดโปงในปี 2024 ก็เป็นตัวอย่างหนึ่ง ซึ่งช่องโหว่ดังกล่าวแทบจะทำให้แฮกเกอร์เข้าควบคุมระบบนับล้านเครื่องทั่วโลกได้สำเร็จ
ขณะนี้ Anthropic ยังไม่ได้เปิดเผยรายละเอียดขั้นตอนการสมัครเข้าร่วม OSS Scanner สำหรับโปรเจกต์โอเพนซอร์ส หรือความถี่ในการสแกนแต่อย่างใด