Anthropic lance un scanner IA gratuit qui recherche les vulnérabilités dans le code open-source.
 Par Nic007
ProgrammationLa détection des failles de sécurité dans les logiciels a toujours été une tâche longue et coûteuse, réservée à une poignée d'experts. Anthropic tente de changer la donne, du moins dans le monde de l'open source, avec un service gratuit appelé OSS Scanner , qui utilise ses modèles d'IA pour analyser le code et y déceler les vulnérabilités. Les projets open source participants bénéficient d'analyses périodiques gratuites réalisées par les modèles les plus performants d'Anthropic, dont Claude Mythos. Concrètement, les rapports sont entièrement générés par l'IA, sans intervention humaine : cela permet des analyses plus fréquentes et plus rapides, mais implique également que certains rapports peuvent être erronés ou non pertinents. Lors de la phase de test, 97 vulnérabilités critiques ou à haut risque ont été vérifiées par des experts en tests d'intrusion sur Anthropic, et 85 d'entre elles (88 %) ont été validées . Parmi les 12 vulnérabilités restantes, 11 étaient réelles mais déjà connues ou des doublons, et une seule était un faux positif. Les responsables de projets tels que PostgreSQL, OpenSSL, wolfSSL et HotCRP ont déjà reçu des rapports préliminaires et leurs retours sont positifs.

Chaque rapport comprend une preuve de concept reproductible , une explication de la vulnérabilité et une solution de correctif potentielle. Dans certains cas, Anthropic a également démontré sa capacité à exploiter plusieurs vulnérabilités simultanément pour exécuter du code à distance sans authentification , le type d'attaque le plus dangereux. L'inspiration déclarée est OSS-Fuzz de Google , un projet qui, depuis des années, analyse les logiciels libres à l'aide de techniques de fuzzing (en bombardant essentiellement le programme d'entrées aléatoires pour le faire planter). OSS Scanner fait la même chose, mais avec des modèles de langage, qui ont l'avantage de comprendre le contexte et la logique du code , et non pas seulement de rechercher des plantages aléatoires.

Pour candidater, les responsables des projets éligibles doivent soumettre une demande de fusion (pull request) sur GitHub en suivant un modèle standard. Les critères d'éligibilité sont similaires à ceux d'OSS-Fuzz : les projets doivent avoir un impact critique sur la sécurité des infrastructures et des utilisateurs , et les décisions sont prises au cas par cas. Anthropic proposera également un programme de vérification de la cybersécurité distinct destiné aux professionnels de la sécurité et offrira des abonnements gratuits à Claude Max aux développeurs open source souhaitant utiliser l'IA pour corriger les vulnérabilités découvertes. La rapidité avec laquelle les failles de sécurité sont développées aujourd'hui rend ce type de service potentiellement décisif . En effet, si un attaquant peut trouver et exploiter une faille en quelques minutes grâce à l'IA, la défense doit être au moins aussi rapide, et un tel service pourrait vraiment faire pencher la balance en sa faveur.
 Lire la suite
 Dernières actualités
 Archives
Informaticien.be - © 2002-2026 Akretio SRL  - Generated via Kelare Haut de page