Код, интерфейсы и трафик без воды
lawebbox

Anthropic представила ИИ-инструмент для поиска уязвимостей в open-source коде

По данным журнала «Код», Anthropic выпустила бесплатный ИИ-сканер уязвимостей для проектов с открытым исходным кодом.

Максим Воронцов, Хардкорный бэкендер и девопс · обновлено 10 октября 2026 г.

Anthropic представила ИИ-инструмент для поиска уязвимостей в open-source коде

Для команд, которые поддерживают такие проекты, новость практическая: ещё один инструмент для поиска проблем в коде может пригодиться, но по доступным сведениям оценить его возможности пока нельзя. Название сервиса и детали работы в коротких сообщениях источников не раскрыты.

Бесплатный сканер, но без технических деталей

«Код» сообщает о выпуске инструмента Anthropic для сканирования open-source проектов. Из опубликованного заголовка следует, что он использует ИИ и доступен бесплатно. Этого достаточно, чтобы отметить запуск, но недостаточно для инженерного решения о внедрении.

В частности, источники не уточняют, какие языки и типы уязвимостей поддерживает сканер, как он подключается к репозиторию и в каком формате выдаёт результаты. Нет и данных о проверках на ложные срабатывания или о сравнении с привычными средствами анализа. Пока это анонс, а не основание менять пайплайн.

Проверить перед тем, как тащить в CI

Практический порядок для команды скучный, зато рабочий: выяснить, какие данные сканер получает из проекта, где обрабатывает код и кто имеет доступ к результатам. Затем прогнать его на тестовом репозитории и вручную проверить находки. Бесплатный инструмент не становится надёжным только потому, что у него есть ИИ внутри.

Второй источник, NaAvtotrasse.ru, сообщает, что Anthropic предупреждала об использовании ИИ злоумышленниками для поиска уязвимостей. Это задаёт общий контекст новости, но не подтверждает эффективность нового сканера и не раскрывает его техническую архитектуру.

Анонс не заменяет проверку

До появления подробностей разумно воспринимать запуск как повод присмотреться к инструменту, а не как готовую замену существующим проверкам. Для внедрения нужны воспроизводимые результаты, понятные ограничения и безопасный способ запуска. Пока этих сведений в доступных сообщениях нет.

Иными словами: сначала тестовый прогон и разбор каждого срабатывания, потом разговор о проде. Костыль в security-пайплайне тоже остаётся костылём, даже если его написал ИИ.