IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Anthropic lance des analyses de sécurité gratuites par IA pour les projets open source, OSS Scanner propose des rapports de vulnérabilité générés par ses modèles les plus performants
Dont Mythos

Le , par Eliora

0PARTAGES

4  0 
Anthropic a lancé OSS Scanner, un service gratuit et facultatif qui analyse les dépôts open source à la recherche de failles de sécurité à l'aide de ses modèles les plus performants, puis envoie les résultats directement par e-mail aux responsables de maintenance. Ce service est présenté sur la page « Red Team » d'Anthropic et s'exécute via un nouveau dépôt GitHub, où les projets s'inscrivent par pull request. Parmi les choix de conception notables : les rapports ne font pas l'objet d'une révision humaine, il n'y a pas de délai de 90 jours avant la divulgation publique, et Anthropic prend en charge les frais de calcul. Pour les gestionnaires de bibliothèques largement utilisées, il s'agit là d'une offre intéressante.

Anthropic, PBC (stylisée ANTHROP\C ou A\) est une société d'intérêt public américaine spécialisée dans l'intelligence artificielle (IA), dont le siège social est situé à San Francisco, en Californie. Son produit phare est Claude, une série de grands modèles de langage (LLM) « de pointe ». En janvier 2021, dans le but de promouvoir la sécurité de l'IA, Anthropic a été fondée par d'anciens membres d'OpenAI, notamment les frère et sœur Daniela Amodei et Dario Amodei, qui en sont respectivement la présidente et le PDG. La société est privée, mais envisagerait une introduction en bourse en 2026. Évaluée à 965 milliards de dollars américains lors d'un tour de table de série H en mai 2026, Anthropic est l'une des sociétés spécialisées exclusivement dans l'IA les plus valorisées au monde, rivalisant avec OpenAI.

Au début du mois de mai 2026, l'outil d'analyse de vulnérabilités Claude Mythos Preview d'Anthropic avait identifié, en l'espace de deux mois, 271 failles inconnues dans le code source de Firefox, dont certaines dormaient depuis vingt ans. Alors que Mozilla criait au miracle, les ingénieurs de sécurité indépendants criaient au bluff. Entre percée technologique réelle et narratif commercial soigneusement orchestré, le dossier méritait une lecture attentive. Ce qui distinguait cette campagne des tentatives antérieures, ce n'était pas le modèle seul, mais l'infrastructure qui l'entourait. Les chercheurs en sécurité de haut niveau trouvaient des bogues qu'un fuzzer ne pouvait pas détecter en raisonnant sur le code source, une démarche efficace mais chronophage. En définitive, l'affaire Mythos-Firefox livrait deux enseignements distincts selon l'angle choisi.

Vers la fin du même mois, le projet Glasswing d'Anthropic et ses partenaires avaient utilisé le modèle Claude Mythos Preview pour découvrir plus de 10 000 vulnérabilités de gravité élevée ou critique dans des systèmes logiciels clés à travers le monde, et ce en l'espace d'un mois. Ce même scan IA avait identifié plus de 6 200 failles graves dans plus de 1 000 projets open source. Le principal défi résidait alors dans la rapidité avec laquelle les équipes pouvaient évaluer et corriger le volume de vulnérabilités identifiées.

Récemment, Anthropic a lancé OSS Scanner, un service gratuit et facultatif qui analyse les dépôts open source à la recherche de failles de sécurité à l’aide de ses modèles les plus performants, puis envoie les résultats directement par e-mail aux responsables de maintenance. Ce service est présenté sur la page « Red Team » d’Anthropic et s’exécute via un nouveau dépôt GitHub nommé anthropics/oss-scanner, où les projets s’inscrivent par pull request.


Parmi les choix de conception notables : les rapports ne font pas l’objet d’une révision humaine, il n’y a pas de délai de 90 jours avant la divulgation publique, et Anthropic prend en charge les frais de calcul. Pour les gestionnaires de bibliothèques largement utilisées, il s’agit là d’une offre intéressante : une analyse approfondie par un modèle de pointe, accompagnée d’un rapport et souvent d’un correctif, pour le simple prix de la rédaction d’un Dockerfile. En revanche, pour les responsables de petits projets déjà submergés de rapports générés par l’IA, les clauses en petits caractères ont leur importance. Ce guide aborde ces deux points de vue.

Voici l'annonce par Anthropic de son service de recherche de vulnérabilités pour l'open source :

Lancement d'un service de détection des vulnérabilités, accessible sur inscription, dédié aux logiciels libres

Nous lançons OSS Scanner, un outil de détection des vulnérabilités à participation volontaire destiné à l’écosystème open source, qui s’appuie sur l’expérience acquise lors de l’utilisation de Claude pour identifier des vulnérabilités dans le cadre du projet Glasswing. Les projets qui y adhéreront bénéficieront gratuitement d’analyses de sécurité approfondies et périodiques réalisées par nos modèles les plus performants.

Les modèles de langage ont rapidement progressé dans leur capacité à détecter les vulnérabilités, comme nous l’avons largement rapporté sur ce blog. Sur CyberGym, un benchmark académique dédié à la détection de vulnérabilités, les modèles de langage de grande envergure (LLM) sont passés de moins de 20 % de vulnérabilités détectées au début de l’année dernière à plus de 85 % cette année. En conséquence, les responsables de projets open source ne reçoivent plus principalement des résultats approximatifs de la part des LLM, mais des rapports de bogues de haute qualité.

Au cours des six derniers mois, nous avons utilisé nos modèles les plus récents pour analyser certains des projets logiciels les plus importants au monde à la recherche de vulnérabilités. Nous avons découvert plus de 29 000 vulnérabilités potentielles, mais n’avons pu examiner et trier manuellement qu’environ 6 000 d’entre elles. Bien que 6 000 vulnérabilités constituent un chiffre significatif, nous restons limités par nos capacités humaines à valider ces résultats.

Nous travaillons actuellement à l’optimisation de la diffusion de nos informations sur les vulnérabilités. Parallèlement, de plus en plus souvent, les responsables de projets qui reçoivent nos premiers rapports nous demandent simplement de leur transmettre en bloc l’ensemble des rapports non vérifiés accompagnés des correctifs proposés : à ce jour, nous avons envoyé près de 5 000 rapports directement aux responsables de projets après qu’ils nous ont demandé de leur transmettre tout ce dont nous disposions, même si ces informations n’avaient pas encore été validées. Comme les exploits peuvent désormais être développés en quelques minutes, les projets capables de détecter et de corriger plus rapidement les vulnérabilités peuvent mieux sécuriser leurs logiciels contre les attaquants qui se précipitent pour trouver et exploiter ces mêmes failles.

Nous continuerons à divulguer manuellement les rapports de vulnérabilité vérifiés par des humains via notre processus existant de divulgation coordonnée des vulnérabilités (CVD), en particulier pour les projets qui ne disposent pas des ressources nécessaires pour trier eux-mêmes les rapports. Mais nous mettons désormais à disposition une procédure accélérée facultative pour ceux qui souhaitent recevoir les rapports de vulnérabilité dès qu’ils sont disponibles.

Notre scanner de vulnérabilités

Inspirés par l’impact positif sur l’écosystème open source de l’OSS-Fuzz de Google, un projet qui analyse les logiciels open source à la recherche de vulnérabilités à l’aide de fuzzers, nous lançons OSS Scanner afin de détecter les vulnérabilités dans le code open source grâce à nos modèles linguistiques les plus performants. Alors que Claude Security, notre produit grand public d’analyse et de correction de code, vise principalement à aider les entreprises à protéger leurs systèmes, OSS Scanner propose des audits de sécurité gratuits aux projets open source.

Les résultats de ce scanner de vulnérabilités, dont l’utilisation est facultative, seront entièrement générés par des modèles, sans révision ni tri par des humains. Cela permettra des analyses plus rapides et plus fréquentes, mais implique que certains rapports puissent être incorrects ou invalides. Ces rapports seront générés par nos modèles les plus performants (dont Claude Mythos) afin d’offrir aux projets open source le plus grand avantage défensif possible.

Nous avons passé ces dernières semaines à valider ce pipeline avec des dizaines de projets open source. Ces premières divulgations comprenaient des centaines de rapports de bogues, dont de multiples vulnérabilités que nous avons pu enchaîner pour créer des exploits d’exécution de code à distance sans authentification affectant ces projets. Chaque rapport contient un reproducteur autonome, une explication de la vulnérabilité (y compris une bisection pour déterminer quand le bogue a été introduit, lorsque cela est possible) et un correctif proposé (le cas échéant) pour corriger le bogue. Nous mettons désormais ce service à la disposition d’un plus grand nombre de projets open source.

Voici quelques-uns des retours que nous avons reçus lors des tests des premières versions d’OSS Scanner et des résultats bruts de nos modèles :

  • « Une proportion inhabituellement élevée des résultats d’OSS Scanner a permis de détecter des défauts dans PostgreSQL. Plusieurs rapports étaient accompagnés de correctifs que nous pouvons utiliser pratiquement tels quels, et l’accès prioritaire nous a permis de résoudre les problèmes...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !