Anthropic відкриває код фреймворку для пошуку вразливостей за допомогою ШІ
Anthropic випустила фреймворк з відкритим кодом, розроблений для допомоги ШІ-агентам у виявленні вразливостей безпеки в кодових базах. Ця ініціатива надає розробникам структуровану методологію та інструменти для використання великих мовних моделей для проактивного тестування безпеки та виявлення потенційних слабких місць перед розгортанням.
Чому це важливо
Впровадьте цей фреймворк, щоб покращити ваш цикл безпечної розробки за допомогою виявлення вразливостей на базі ШІ та підвищити стійкість кодової бази.
TL;DR
- 01Використовуйте фреймворк Anthropic з відкритим кодом для виявлення вразливостей за допомогою ШІ.
- 02Використовуйте LLM для статичного аналізу та динамічного тестування безпеки.
- 03Інтегруйте ШІ-інструменти безпеки у ваш цикл безпечної розробки.
Ключові факти
- Назва репозиторію
- defending-code-reference-harness
- Інструменти аналізу
- Docker, ASAN, gVisor
- Ключові команди
- /quickstart, /threat-model, /vuln-scan, /triage, /patch, /customize
Семиетапний цикл пошуку вразливостей
Відкритий фреймворк defending-code-reference-harness від Anthropic надає автономний конвеєр для пошуку та виправлення вразливостей пам'яті в коді на C/C++. Система проходить сім окремих етапів: збірка (Build - компіляція за допомогою Docker та ASAN), розвідка (Recon - розбиття кодової бази легковажним агентом), пошук (Find - паралельний пошук для виявлення збоїв), верифікація (Verify - відтворення аварійних завершень іншим агентом у новому середовищі), звітність (Report) та виправлення (Patch).
Ізоляція в пісочниці та команди CLI
Оскільки автономні агенти виконують цільовий код, безпека є головним пріоритетом архітектури. Конвеєр відхиляє запуск поза пісочницею gVisor, якщо це не дозволено примусово. Розробники можуть налаштувати оточення за допомогою команди scripts/setup_sandbox.sh та запускати сканування через bin/vp-sandboxed. Фреймворк підтримує інтерактивні команди Claude Code, серед яких /quickstart, /threat-model, /vuln-scan, /triage, /patch та /customize.
Кастомізація та налаштування моделей
Розробники можуть адаптувати конвеєр для підтримки інших мов програмування, детекторів або класів вразливостей, окрім помилок роботи з пам'яттю в C/C++, за допомогою команди /customize. Крім того, система дозволяє закріплювати суб-агентів за конкретними ідентифікаторами моделей Claude для керування ефективністю та вирішення проблем із лімітами запитів (rate limits) під час роботи.
Спробуй за 2 хвилини
./scripts/setup_sandbox.sh
bin/vp-sandboxed run drlibs --model claude-3-5-sonnetbash
✓ Коли використовувати
- Тестування кодових баз C/C++ на наявність проблем із безпекою пам'яті.
- Налаштування автоматизованих конвеєрів пошуку вразливостей за допомогою Claude.
✕ Коли НЕ варто
- Запуск на ненадійному коді без увімкненої ізоляції пісочниці gVisor.
- Готове сканування проектів на інших мовах (не C/C++) без попереднього налаштування конвеєра.
Джерела