الأمن السيبراني

ماسح Anthropic اكتشف 29 ألف ثغرة محتملة في البرمجيات مفتوحة المصدر، ولم تُصلح سوى 516

كشفت أداة OSS Scanner من Anthropic أكثر من 29 ألف ثغرة محتملة خلال ستة أشهر، لكن فرق المراجعة الخارجية تحققت من نحو 6 آلاف بلاغ فقط، بينما عولجت 516 ثغرة في مشاريعها الأصلية. وتبرز المبادرة فجوة متزايدة بين قدرة الذكاء الاصطناعي على اكتشاف العيوب وقدرة maintainers على التحقق منها وإصلاحها.

11 أكتوبر 2026
3 دقائق قراءة
402 قراءة
certi.news Editorial Team
ماسح Anthropic اكتشف 29 ألف ثغرة محتملة في البرمجيات مفتوحة المصدر، ولم تُصلح سوى 516

أظهرت مبادرة OSS Scanner من Anthropic أن اكتشاف الثغرات في البرمجيات مفتوحة المصدر أصبح أسرع بكثير من قدرة القائمين على صيانة تلك المشاريع على التحقق منها وإصلاحها. فبعد ستة أشهر من فحص مشاريع مفتوحة المصدر واسعة الاستخدام، رصدت نماذج الشركة أكثر من 29,000 مرشح لثغرات أمنية، لكن 516 ثغرة فقط أُصلحت upstream حتى 2 أكتوبر 2026.

وبحسب لوحة الإفصاح الخاصة بالمبادرة، راجعت ست شركات بحث أمني خارجية 6,123 نتيجة، وأكدت صحة 5,674 منها. وأرسلت Anthropic إجمالاً 6,157 نتيجة إلى maintainers، نتج عنها إصدار 584 معرّفاً من نوع CVE أو GitHub Security Advisory، مع احتمال حصول بعض النتائج على المعرّفين معاً. في المقابل، بقي نحو 23,000 مرشح من دون مراجعة بشرية.

مسار سريع لا ينتظر التحقق الكامل

لتقليل أثر تراكم النتائج، أتاحت Anthropic للمشاريع المؤهلة فحوصاً دورية مجانية باستخدام نماذجها الأعلى قدرة، ومنها Claude Mythos. وفي هذا المسار، تُرسل النتائج مباشرة إلى maintainers قبل أن تتحقق الشركة منها، وهو ما تسميه Anthropic «المسار السريع الاختياري». وقد أرسلت الشركة قرابة 5,000 تقرير غير متحقق منه إلى مشاريع طلبت الوصول إلى هذه النتائج.

تُبنى المشاريع داخل آلات افتراضية معزولة ويُقطع اتصالها بالإنترنت أثناء الفحص. كما تتضمن التقارير، عندما يكون ذلك ممكناً، أداة لإعادة إنتاج المشكلة، وشرحاً لموضع إدخالها عبر تقنية bisection، وتصحيحاً مقترحاً. ولا يتضمن مستودع GitHub الخاص بالمبادرة الماسح نفسه، بل أدوات التسجيل والإعداد.

نتائج قوية، لكنها ليست حكماً نهائياً

في اختبار مبكر شمل 97 نتيجة عالية أو حرجة موزعة على 48 مشروعاً، اجتازت 85 نتيجة عتبة الإفصاح. وكانت 11 من النتائج الاثنتي عشرة المتبقية أخطاء حقيقية لكنها مكررة لمشكلات معروفة أو لنتائج أخرى، فيما كانت نتيجة واحدة فقط إيجابية كاذبة. إلا أن هذه العينة لا تمثل بالضرورة جميع النتائج البالغ عددها 29,000، ولا توضح أداء الأداة في الثغرات منخفضة الخطورة أو عند تشغيلها على نطاق واسع.

كما أقرت Anthropic بأن maintainers أبلغوا عن مبالغة في تقدير شدة بعض النتائج، وعن حالات أساء فيها الماسح فهم نموذج التهديد الخاص بالمشروع. لذلك لا يمكن التعامل مع كل مرشح باعتباره ثغرة مؤكدة قبل المراجعة البشرية.

لماذا يهم هذا الخبر؟

تقول إفادات من مشاريع OpenSSL وwolfSSL وPostgreSQL وcurl إن بعض التقارير كانت مفيدة وقابلة للتحقق بسرعة، وإن بعضها تضمن تصحيحات يمكن استخدامها تقريباً كما هي. لكن الفجوة بين 5,674 نتيجة مؤكدة و516 إصلاحاً تكشف أن عنق الزجاجة لا يقع دائماً في العثور على الخلل، بل في اختباره، وإجراء backport للإصدارات المدعومة، وتقييم أثره على السلوك المتوافق مع المستخدمين، ثم إصدار التصحيح.

وتقصر Anthropic الوصول على مشاريع مفتوحة المصدر واسعة الاستخدام وحرجة أمنياً، وفق معايير شبيهة بـ OSS-Fuzz، مع التحقق من أن مقدم الطلب maintainer أساسي، وأن المشروع يتابع بالفعل الثغرات المؤكدة عالية وحرجة الخطورة. ولا يفرض البلاغ غير المتحقق منه مهلة إفصاح مدتها 90 يوماً، بينما تبدأ هذه المهلة عندما تؤكد Anthropic النتيجة عبر برنامجها المعتاد. وتقول الشركة إنها قد تفرض لاحقاً مهلة على بعض النتائج عالية الخطورة بعد منح المشاريع فرصة للانسحاب.

عملياً، تقدم OSS Scanner قدرة جديدة على توسيع نطاق البحث الأمني، لكنها لا تلغي العمل البشري المطلوب لتحويل النتائج إلى إصلاحات منشورة. كما أن منح المشاريع اشتراكات Claude Max 20x مجاناً عبر Claude for OSS قد يساعد في التحليل والبرمجة، لكنه لا يوفر الوقت اللازم للمراجعة والاختبار والصيانة.

مصدر الخبر
The New Stack - Software Development
فتح المصدر الأصلي ↗
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

ما الذي تحتاج معرفته

رصدت أداة OSS Scanner من Anthropic أكثر من 29 ألف مرشح لثغرات في مشاريع مفتوحة المصدر خلال ستة أشهر، لكن 516 ثغرة فقط أُصلحت upstream حتى 2 أكتوبر 2026. تؤكد النتائج أن اكتشاف العيوب بالذكاء الاصطناعي يتوسع أسرع من قدرة فرق الصيانة على التحقق منها واختبارها وإصلاحها.

  • أرسلت Anthropic نحو 6,157 نتيجة إلى maintainers، وراجعت شركات أمنية خارجية 6,123 نتيجة، أكدت صحة 5,674 منها.
  • أدت النتائج إلى إصدار 584 معرّفاً من نوع CVE أو GitHub Security Advisory، مع احتمال حصول بعض النتائج على المعرّفين معاً.
  • بقي نحو 23 ألف مرشح دون مراجعة بشرية، لذلك لا تمثل كل النتائج ثغرات مؤكدة.
  • في اختبار مبكر شمل 97 نتيجة عالية أو حرجة، اجتازت 85 نتيجة عتبة الإفصاح، وكانت نتيجة واحدة فقط إيجابية كاذبة.
  • أتاحت Anthropic مساراً سريعاً اختيارياً يرسل التقارير غير المتحققة مباشرة إلى maintainers، كما وفرت فحوصاً دورية مجانية للمشاريع المؤهلة باستخدام نماذجها الأعلى قدرة.
  • تشمل التقارير، عندما يكون ذلك ممكناً، أدوات لإعادة إنتاج المشكلة وشرحاً لموضعها وتصحيحاً مقترحاً، لكن المراجعة والاختبار والـ backport وإصدار التصحيح ما زالت تتطلب عملاً بشرياً.

أسئلة شائعة

كم ثغرة أصلحتها المشاريع؟

أُصلحت 516 ثغرة في مشاريعها الأصلية حتى 2 أكتوبر 2026.

هل كل المرشحين الذين اكتشفهم الماسح ثغرات حقيقية؟

لا. تؤكد Anthropic أن المرشحين يحتاجون إلى مراجعة بشرية، وأن بعض النتائج بالغت في تقدير الشدة أو أساءت فهم نموذج التهديد.

ما هو المسار السريع الاختياري؟

هو مسار يرسل نتائج الماسح غير المتحققة مباشرة إلى maintainers في المشاريع التي طلبت الوصول إليها، قبل تحقق Anthropic منها.

ما المشاريع المؤهلة للوصول إلى المبادرة؟

تقتصر المبادرة على مشاريع مفتوحة المصدر واسعة الاستخدام وحرجة أمنياً، مع اشتراط أن يكون مقدم الطلب maintainer أساسياً وأن يتابع المشروع الثغرات المؤكدة عالية وحرجة الخطورة.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار