Cybersicherheit

Anthropic-Scanner entdeckt 29.000 potenzielle Schwachstellen in Open-Source-Software, doch nur 516 wurden behoben

Anthropics OSS Scanner entdeckte innerhalb von sechs Monaten mehr als 29.000 potenzielle Schwachstellen. Externe Prüfteams verifizierten jedoch nur rund 6.000 Meldungen, während in den ursprünglichen Projekten 516 Schwachstellen behoben wurden. Die Initiative macht eine wachsende Lücke zwischen der Fähigkeit künstlicher Intelligenz, Fehler zu entdecken, und der Fähigkeit von Maintainerinnen und Maintainer sichtbar, diese zu überprüfen und zu beheben.

2026-10-11
4 Min. Lesezeit
401 Aufrufe
certi.news Editorial Team
Anthropic-Scanner entdeckt 29.000 potenzielle Schwachstellen in Open-Source-Software, doch nur 516 wurden behoben

Die OSS Scanner-Initiative von Anthropic hat gezeigt, dass das Auffinden von Schwachstellen in Open-Source-Software inzwischen deutlich schneller erfolgt, als die Verantwortlichen für die Wartung dieser Projekte sie überprüfen und beheben können. Nach sechs Monaten der Untersuchung weit verbreiteter Open-Source-Projekte identifizierten die Modelle des Unternehmens mehr als 29.000 potenzielle Sicherheitslücken. Bis zum 2. Oktober 2026 waren jedoch nur 516 Schwachstellen upstream behoben.

Nach Angaben des Offenlegungs-Dashboards der Initiative überprüften sechs externe Sicherheitsforschungsunternehmen 6.123 Ergebnisse und bestätigten 5.674 davon. Anthropic übermittelte den Maintainerinnen und Maintainer insgesamt 6.157 Ergebnisse. Daraus gingen 584 Kennungen vom Typ CVE oder GitHub Security Advisory hervor; einige Ergebnisse könnten dabei beide Kennungen erhalten haben. Demgegenüber blieben rund 23.000 Kandidaten ohne menschliche Überprüfung.

Ein schneller Pfad, der nicht auf eine vollständige Überprüfung wartet

Um die Auswirkungen des Ergebnisstaus zu verringern, stellte Anthropic qualifizierten Projekten regelmäßige kostenlose Scans mit seinen leistungsfähigsten Modellen zur Verfügung, darunter Claude Mythos. In diesem Verfahren werden die Ergebnisse direkt an Maintainerinnen und Maintainer gesendet, bevor das Unternehmen sie überprüft. Anthropic bezeichnet dies als „optionalen schnellen Pfad“. Das Unternehmen schickte knapp 5.000 nicht verifizierte Berichte an Projekte, die Zugang zu diesen Ergebnissen beantragt hatten.

Die Projekte werden in isolierten virtuellen Maschinen erstellt, deren Internetverbindung während des Scans unterbrochen wird. Wenn möglich, enthalten die Berichte außerdem ein Werkzeug zur Reproduktion des Problems, eine Erklärung, wo es mithilfe der Bisection-Technik eingeführt wurde, sowie einen vorgeschlagenen Fix. Das GitHub-Repository der Initiative enthält nicht den Scanner selbst, sondern Registrierungs- und Einrichtungstools.

Starke Ergebnisse, aber kein endgültiges Urteil

In einem frühen Test mit 97 hohen oder kritischen Ergebnissen aus 48 Projekten überschritten 85 Ergebnisse die Offenlegungsschwelle. Von den zwölf verbleibenden Ergebnissen waren elf tatsächliche Fehler, die jedoch bekannte Probleme oder andere Ergebnisse duplizierten; nur ein Ergebnis war ein falsch positives Ergebnis. Diese Stichprobe repräsentiert jedoch nicht zwangsläufig alle 29.000 Ergebnisse und zeigt auch nicht, wie das Tool bei Schwachstellen mit geringem Risiko oder beim großflächigen Einsatz abschneidet.

Anthropic räumte außerdem ein, dass Maintainerinnen und Maintainer eine Überschätzung des Schweregrads einiger Ergebnisse meldeten und dass der Scanner in einigen Fällen das Bedrohungsmodell des Projekts missverstanden hatte. Daher kann nicht jeder Kandidat vor einer menschlichen Überprüfung als bestätigte Schwachstelle behandelt werden.

Warum ist diese Nachricht wichtig?

Berichte aus den Projekten OpenSSL, wolfSSL, PostgreSQL und curl zufolge waren einige Meldungen hilfreich und schnell überprüfbar; manche enthielten Korrekturen, die sich nahezu unverändert verwenden ließen. Die Lücke zwischen 5.674 bestätigten Ergebnissen und 516 behobenen Schwachstellen zeigt jedoch, dass der Engpass nicht immer beim Finden des Fehlers liegt, sondern bei dessen Prüfung, dem Backport auf unterstützte Versionen, der Bewertung seiner Auswirkungen auf das mit den Nutzerinnen und Nutzern kompatible Verhalten und anschließend der Veröffentlichung des Fixes.

Anthropic beschränkt den Zugang auf weit verbreitete und sicherheitskritische Open-Source-Projekte nach Kriterien, die OSS-Fuzz ähneln. Dabei wird überprüft, ob die antragstellende Person eine zentrale Maintainerin oder ein zentraler Maintainer ist und ob das Projekt bestätigte Schwachstellen mit hoher oder kritischer Schwere tatsächlich verfolgt. Eine nicht verifizierte Meldung setzt keine 90-tägige Offenlegungsfrist in Gang. Diese Frist beginnt, sobald Anthropic das Ergebnis über sein reguläres Programm bestätigt. Das Unternehmen erklärt, dass es später für einige Ergebnisse mit hohem Risiko nach einer Möglichkeit zum Opt-out für die Projekte eine Frist festlegen könnte.

In der Praxis bietet OSS Scanner eine neue Möglichkeit, den Umfang der Sicherheitsforschung zu vergrößern. Die für die Umwandlung der Ergebnisse in veröffentlichte Fixes erforderliche menschliche Arbeit entfällt dadurch jedoch nicht. Auch die kostenlose Bereitstellung von Claude Max 20x-Abonnements über Claude for OSS kann die Analyse und Programmierung unterstützen, schafft aber nicht die für Prüfung, Tests und Wartung notwendige Zeit.

Nachrichtenquelle
The New Stack - Software Development
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen