Fiches cartonnées de documentation technique et photographie d'ouvriers maritimes posées sur un tableau chiffré

Anthropic : des audits gratuits par IA pour protéger l’open source

Les mainteneurs bénévoles de projets fondamentaux peinent à suivre la cadence des vulnérabilités découvertes à la chaîne par des intelligences artificielles adverses. Pour éviter que le château de cartes numérique s’effondre, Anthropic décide d’armer directement les développeurs du monde libre, en mettant sa puissance de calcul à leur disposition. Et tout ça gratuitement.

Face à la prolifération d’attaques automatisées capables de sonder le code en quelques secondes, la défense logicielle tente d’inverser le rapport de force. L’entreprise a officialisé ce 8 octobre son initiative globale à travers l’annonce Anthropic Cyber Mission, complétée par l’ouverture d’un formulaire dédié au programme de défense des infrastructures critiques.

💡 En résumé

  • Audit gratuit par IA : le service OSS Scanner inspecte régulièrement le code des projets libres critiques à l’aide des modèles les plus avancés comme Claude Mythos.
  • Rapports actionnables sans filtre : chaque alerte inclut une preuve de concept et un patch suggéré, envoyés directement aux mainteneurs avec un taux de précision supérieur à 90 %.
  • Coalition industrielle : Anthropic s’associe à 11 partenaires dont CrowdStrike, Palo Alto Networks et Rockwell Automation pour sécuriser les réseaux d’énergie, de transport et d’eau.

OSS Scanner : des rapports automatisés pour soulager les mainteneurs

Inspiré du modèle éprouvé d’OSS-Fuzz mis en place par Google, l’outil s’adresse aux composants logiciels stratégiques de l’infrastructure mondiale. Durant les six derniers mois, les modèles de la firme ont détecté plus de 29 000 vulnérabilités potentielles, mais les équipes humaines n’avaient la capacité d’en expertiser que 6 000. Pour résorber ce retard sans saturer les développeurs, le système fonctionne désormais en prise directe avec les équipes techniques volontaires.

La Fondation Mozilla avait déjà bénéficié des lumières d’Anthropic en mars dernier pour renforcer la sécurité de Firefox.  Le modèle s’élargit.  D’ailleurs, les retours des premiers projets pilotes valident l’efficacité du dispositif :

  • Précision démontrée chez wolfSSL : sur 74 alertes générées par l’IA, 72 se sont avérées authentiques, débouchant sur la création de 5 CVE officielles.
  • Gain de temps pour OpenSSL : la fourniture conjointe d’un exploit fonctionnel et d’une proposition de correctif mâche le travail d’analyse pour les ingénieurs de sécurité.
  • Contrepartie contractuelle à surveiller : le service reste régi par les conditions d’utilisation standard de l’éditeur, qui prévoient l’exploitation des données saisies pour perfectionner les futurs modèles.

Objectif : contrer le choc des attaques autonomes

Le deuxième volet cible les systèmes de contrôle industriel (réseaux électriques, traitement de l’eau, aiguillage ferroviaire). Souvent basées sur du matériel propriétaire conçu pour fonctionner pendant des décennies, ces technologies opérationnelles ne tolèrent aucune interruption de service pour appliquer des correctifs à chaud.

Pour parer aux menaces étatiques qui cherchent à s’implanter durablement dans ces installations, Anthropic déploie des ingénieurs sur site et fournit des modèles spécialisés aux experts de terrain. Les équipes de maintenance open source peuvent postuler à l’inscription à OSS Scanner via une pull request sur GitHub, ou solliciter un accès étendu en rejoignant le portail Cyber Verification d’Anthropic.

🌐 L’actualité de l’open source et des technologies éthiques dans votre flux

🐘 Fediverse / Mastodon : suivez notre profil officiel @ depuis votre application ou votre instance favorite.

🦋 Bluesky (AT Protocol) : retrouvez nos actualités condensées et abonnez-vous à @goodtech.info.

Défiler vers le haut