Anthropic, açık kaynak yazılımlardaki güvenlik açıklarını bulmak için OSS Scanner adlı ücretsiz bir hizmet başlattı. Katılım isteğe bağlı. Kayıt olan projeler şirketin en yetenekli modelleriyle düzenli aralıklarla taranıyor ve bulunan olası açıklar proje yöneticilerine rapor olarak iletiliyor. Hizmetin belirleyici özelliği, bu raporların bir insan tarafından incelenmeden gönderilmesi.
OSS Scanner, Anthropic'in uzun vadeli bir taahhüt olarak tanımladığı Anthropic Cyber Mission kapsamında duyuruldu. Şirket bu girişimle savunma tarafındaki ekiplere araç, araştırma ve kaynak sağlamayı hedefliyor ve işe iki alanla başlıyor. Biri çoğu yazılımın dayandığı ücretsiz ve ortak açık kaynak kod, diğeri elektrik şebekeleri, su sistemleri ve ulaşım ağlarının arkasındaki kritik altyapı.
Raporlar insan incelemesinden geçmeden gönderiliyor
Anthropic hizmeti Google'ın OSS-Fuzz projesinden esinlenerek kurduğunu söylüyor. Her rapor üç unsur içeriyor. Hatanın nasıl istismar edilebileceğini gösteren bir kavram kanıtı, açığın açıklaması ve mümkün olduğu durumlarda önerilen bir düzeltme. Böylece proje yöneticisi yalnız bir uyarı değil, sorunu yeniden üretip onarmaya başlayabileceği bir çalışma dosyası alıyor.
Raporlar tamamen model tarafından üretiliyor. Anthropic'e göre bu yöntem bulguların yöneticilere daha hızlı ulaşmasını sağlıyor, ancak bazı raporlarda yanlış önem derecesi gibi hatalar bulunacak. Şirket gerçek pozitif oranının, yani bildirilen açıkların gerçekten açık çıkma oranının yüzde 90'ın üzerinde olmasını beklediğini ve bu oranla birlikte düzeltme önerilerinin kalitesini zamanla artırmaya çalışacağını belirtiyor. Bu oran şirketin kendi beklentisi, ölçülmüş bir sonuç olarak sunulmuyor.
Project Glasswing'deki deneyimden doğan talep
Hizmetin kökeni Anthropic'in Project Glasswing adlı önceki çalışmasına dayanıyor. Şirket bu proje kapsamında yaygın kullanılan yüzlerce açık kaynak projeyi taradı, ortaya çıkan olası açıkların önemli bir kısmını insanlara ayıklatıp inceletti ve bulguları koordineli açık bildirimi süreciyle proje yöneticilerine gizli olarak iletti. Anthropic'e göre bulguları büyük ölçekte ayıklayabilecek kapasitedeki bazı yöneticiler, incelenmiş olsun ya da olmasın modellerin kendi projelerinde bulduğu her şeyi istedi. OSS Scanner bu talebe yanıt olarak ortaya çıktı.
Anthropic, Glasswing ortaklarının çok sayıda açık bulmasına rağmen siber riskte yeterli bir düşüş sağlanamadığını kabul ediyor. Şirketin değerlendirmesine göre açık bulmak hiç olmadığı kadar kolaylaştı, fakat bu bulguları doğrulamak, önceliklendirmek ve düzeltmek hâlâ zor. Şirket ayrıca öncü modellerin açıkları istismar etmek ve siber operasyon yürütmek için kötüye kullanılabileceğini, açık kaynak topluluğunun ve kritik altyapı savunucularının ciddi kaynak sıkıntısı yaşadığını vurguluyor.
Bu nedenle hizmet, ortaya çıkan bulguların temposuna yetişebilecek projeler için tasarlandı. Anthropic, bu kapasiteye sahip olmayan projelere insan tarafından doğrulanmış açık bildirimlerini koordineli bildirim politikası çerçevesinde göndermeyi sürdüreceğini söylüyor. Projeye çekirdek yönetici olarak katkı verenler, Anthropic'in bir GitHub deposuna pull request göndererek kayıt olabiliyor. Şirket, kurumların kendi sistemlerini korumasına odaklanan genel erişimli kod tarama ve yama ürünü Claude Security'yi bu hizmetten ayrı konumlandırıyor.
Kritik altyapı için mühendis ve model desteği
Cyber Mission'ın ikinci ayağı operasyonel teknoloji olarak bilinen sistemleri hedefliyor. Elektrik şebekeleri, su tesisleri, fabrikalar ve ulaşım ağları on yıllarca çalışmak üzere kurulmuş kontrolörler, kontrol yazılımları ve endüstriyel ağlarla işliyor. Anthropic'in anlatımına göre bu sistemler yama için çoğu zaman devre dışı bırakılamadığından bilinen açıklar yıllarca kapanmadan kalabiliyor. Ekipmanın tescilli olması ve değişikliklerin riskli olması nedeniyle işletmeciler, neyin açıkta olduğunu ve çalışan bir sistemde hangi düzeltmenin yapılacağını söyleyen az sayıdaki güvenilir hizmet sağlayıcıya dayanıyor.
Şirket bu sağlayıcılara yönelik Critical Infrastructure Defense Program adlı bir program başlattı. Program öncü Claude modellerini, sahada çalışacak mühendisleri ve Anthropic'in tehdit araştırmalarını bu şirketlere sunuyor. Kurucu ortaklar arasında Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC ve Rockwell Automation yer alıyor. Anthropic bu grubun güvenlik programlarını yürüten danışmanlık ve teknoloji şirketlerini, iş ve endüstriyel ağları koruyan güvenlik firmalarını ve ekipmanı üretip yamalayan üreticileri temsil ettiğini belirtiyor.
Anthropic'e göre çalışma başladı ve bazı ortaklar Claude ile açıkları düzeltiyor, müşterilerinin de aynısını yapmasına yardım ediyor. Şirket ilk adım olarak küçük bir sağlayıcı grubuyla hangi stratejilerin en etkili ve uygulanabilir olduğunu öğrenmeyi amaçlıyor ve kritik altyapıya güvenlik ürünü geliştiren şirketlerin ilgi kaydı bırakabileceği bir form açtı. Duyurudan kısa süre önce Project Glasswing de çok daha fazla savunucuya en yetenekli modellere erişim sağlayan genişletilmiş Cyber Verification Program'a katıldı.




