أظهرت مبادرة OSS Scanner من Anthropic أن اكتشاف الثغرات في البرمجيات مفتوحة المصدر أصبح أسرع بكثير من قدرة القائمين على صيانة تلك المشاريع على التحقق منها وإصلاحها. فبعد ستة أشهر من فحص مشاريع مفتوحة المصدر واسعة الاستخدام، رصدت نماذج الشركة أكثر من 29,000 مرشح لثغرات أمنية، لكن 516 ثغرة فقط أُصلحت upstream حتى 2 أكتوبر 2026.
وبحسب لوحة الإفصاح الخاصة بالمبادرة، راجعت ست شركات بحث أمني خارجية 6,123 نتيجة، وأكدت صحة 5,674 منها. وأرسلت Anthropic إجمالاً 6,157 نتيجة إلى maintainers، نتج عنها إصدار 584 معرّفاً من نوع CVE أو GitHub Security Advisory، مع احتمال حصول بعض النتائج على المعرّفين معاً. في المقابل، بقي نحو 23,000 مرشح من دون مراجعة بشرية.
مسار سريع لا ينتظر التحقق الكامل
لتقليل أثر تراكم النتائج، أتاحت Anthropic للمشاريع المؤهلة فحوصاً دورية مجانية باستخدام نماذجها الأعلى قدرة، ومنها Claude Mythos. وفي هذا المسار، تُرسل النتائج مباشرة إلى maintainers قبل أن تتحقق الشركة منها، وهو ما تسميه Anthropic «المسار السريع الاختياري». وقد أرسلت الشركة قرابة 5,000 تقرير غير متحقق منه إلى مشاريع طلبت الوصول إلى هذه النتائج.
تُبنى المشاريع داخل آلات افتراضية معزولة ويُقطع اتصالها بالإنترنت أثناء الفحص. كما تتضمن التقارير، عندما يكون ذلك ممكناً، أداة لإعادة إنتاج المشكلة، وشرحاً لموضع إدخالها عبر تقنية bisection، وتصحيحاً مقترحاً. ولا يتضمن مستودع GitHub الخاص بالمبادرة الماسح نفسه، بل أدوات التسجيل والإعداد.
نتائج قوية، لكنها ليست حكماً نهائياً
في اختبار مبكر شمل 97 نتيجة عالية أو حرجة موزعة على 48 مشروعاً، اجتازت 85 نتيجة عتبة الإفصاح. وكانت 11 من النتائج الاثنتي عشرة المتبقية أخطاء حقيقية لكنها مكررة لمشكلات معروفة أو لنتائج أخرى، فيما كانت نتيجة واحدة فقط إيجابية كاذبة. إلا أن هذه العينة لا تمثل بالضرورة جميع النتائج البالغ عددها 29,000، ولا توضح أداء الأداة في الثغرات منخفضة الخطورة أو عند تشغيلها على نطاق واسع.
كما أقرت Anthropic بأن maintainers أبلغوا عن مبالغة في تقدير شدة بعض النتائج، وعن حالات أساء فيها الماسح فهم نموذج التهديد الخاص بالمشروع. لذلك لا يمكن التعامل مع كل مرشح باعتباره ثغرة مؤكدة قبل المراجعة البشرية.
لماذا يهم هذا الخبر؟
تقول إفادات من مشاريع OpenSSL وwolfSSL وPostgreSQL وcurl إن بعض التقارير كانت مفيدة وقابلة للتحقق بسرعة، وإن بعضها تضمن تصحيحات يمكن استخدامها تقريباً كما هي. لكن الفجوة بين 5,674 نتيجة مؤكدة و516 إصلاحاً تكشف أن عنق الزجاجة لا يقع دائماً في العثور على الخلل، بل في اختباره، وإجراء backport للإصدارات المدعومة، وتقييم أثره على السلوك المتوافق مع المستخدمين، ثم إصدار التصحيح.
وتقصر Anthropic الوصول على مشاريع مفتوحة المصدر واسعة الاستخدام وحرجة أمنياً، وفق معايير شبيهة بـ OSS-Fuzz، مع التحقق من أن مقدم الطلب maintainer أساسي، وأن المشروع يتابع بالفعل الثغرات المؤكدة عالية وحرجة الخطورة. ولا يفرض البلاغ غير المتحقق منه مهلة إفصاح مدتها 90 يوماً، بينما تبدأ هذه المهلة عندما تؤكد Anthropic النتيجة عبر برنامجها المعتاد. وتقول الشركة إنها قد تفرض لاحقاً مهلة على بعض النتائج عالية الخطورة بعد منح المشاريع فرصة للانسحاب.
عملياً، تقدم OSS Scanner قدرة جديدة على توسيع نطاق البحث الأمني، لكنها لا تلغي العمل البشري المطلوب لتحويل النتائج إلى إصلاحات منشورة. كما أن منح المشاريع اشتراكات Claude Max 20x مجاناً عبر Claude for OSS قد يساعد في التحليل والبرمجة، لكنه لا يوفر الوقت اللازم للمراجعة والاختبار والصيانة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.