Anthropic представила ИИ-инструмент для поиска уязвимостей в open-source коде
По данным журнала «Код», Anthropic выпустила бесплатный ИИ-сканер уязвимостей для проектов с открытым исходным кодом.

Для команд, которые поддерживают такие проекты, новость практическая: ещё один инструмент для поиска проблем в коде может пригодиться, но по доступным сведениям оценить его возможности пока нельзя. Название сервиса и детали работы в коротких сообщениях источников не раскрыты.
Бесплатный сканер, но без технических деталей
«Код» сообщает о выпуске инструмента Anthropic для сканирования open-source проектов. Из опубликованного заголовка следует, что он использует ИИ и доступен бесплатно. Этого достаточно, чтобы отметить запуск, но недостаточно для инженерного решения о внедрении.
В частности, источники не уточняют, какие языки и типы уязвимостей поддерживает сканер, как он подключается к репозиторию и в каком формате выдаёт результаты. Нет и данных о проверках на ложные срабатывания или о сравнении с привычными средствами анализа. Пока это анонс, а не основание менять пайплайн.
Проверить перед тем, как тащить в CI
Практический порядок для команды скучный, зато рабочий: выяснить, какие данные сканер получает из проекта, где обрабатывает код и кто имеет доступ к результатам. Затем прогнать его на тестовом репозитории и вручную проверить находки. Бесплатный инструмент не становится надёжным только потому, что у него есть ИИ внутри.
Второй источник, NaAvtotrasse.ru, сообщает, что Anthropic предупреждала об использовании ИИ злоумышленниками для поиска уязвимостей. Это задаёт общий контекст новости, но не подтверждает эффективность нового сканера и не раскрывает его техническую архитектуру.
Анонс не заменяет проверку
До появления подробностей разумно воспринимать запуск как повод присмотреться к инструменту, а не как готовую замену существующим проверкам. Для внедрения нужны воспроизводимые результаты, понятные ограничения и безопасный способ запуска. Пока этих сведений в доступных сообщениях нет.
Иными словами: сначала тестовый прогон и разбор каждого срабатывания, потом разговор о проде. Костыль в security-пайплайне тоже остаётся костылём, даже если его написал ИИ.