Anthropic находит баги, IBM ставит $5 млрд на их исправление: Project Lightwell

Система Mythos от Anthropic, основанная на больших языковых моделях, проанализировала тысячи open source проектов и выявила сотни ранее неизвестных уязвимостей, включая критические ошибки в популярных библиотеках, используемых миллионами разработчиков. Это открытие вызвало бурную дискуссию в сообщес

Anthropic находит баги, IBM ставит $5 млрд на их исправление: Project Lightwell

Система Mythos от Anthropic, основанная на больших языковых моделях, проанализировала тысячи open source проектов и выявила сотни ранее неизвестных уязвимостей, включая критические ошибки в популярных библиотеках, используемых миллионами разработчиков. Это открытие вызвало бурную дискуссию в сообществе о том, как эффективно и масштабно устранять найденные проблемы в цепочке поставок open source ПО. В ответ на вызов IBM и Red Hat анонсировали Project Lightwell — масштабный сервис по исправлению уязвимостей в open source, выделив $5 млрд и задействовав 20 000 инженеров. Цель — не просто закрыть найденные Mythos баги, но и создать инфраструктуру для непрерывного мониторинга и быстрого патчинга, что делает этот проект одной из крупнейших инвестиций в безопасность цепочки поставок программного обеспечения за последние годы.

Предыстория и контекст

Проблема безопасности open source не нова. Большинство современных приложений на 70-90% состоят из открытых компонентов, однако поддержка этих компонентов часто лежит на плечах энтузиастов или небольших команд. Крупные уязвимости, такие как Log4Shell, показали, как один баг может парализовать всю индустрию. До сих пор основным подходом было реактивное исправление после обнаружения, но с ростом числа проектов этот метод становится неэффективным. Anthropic подошла к проблеме с другой стороны: вместо пассивного сканирования их ИИ активно анализирует код, выявляя логические ошибки и потенциальные векторы атак. Mythos использует методы symbolic execution и машинного обучения, чтобы находить баги, которые пропускают традиционные статические анализаторы. Результаты впечатляют: система нашла уязвимости в проектах, которые считались хорошо протестированными.

Как Mythos находит уязвимости?

Mythos работает в два этапа. Сначала он анализирует исходный код на наличие паттернов, характерных для уязвимостей — например, некорректной обработки памяти или недостаточной валидации ввода. Затем ИИ моделирует выполнение кода с различными входными данными, выявляя состояния, приводящие к ошибкам. Этот гибридный подход позволяет находить как типовые баги (переполнение буфера), так и сложные логические ошибки, которые трудно обнаружить автоматически. Anthropic утверждает, что Mythos превосходит существующие инструменты по полноте покрытия и низкому проценту ложных срабатываний.

Технические и финансовые детали Project Lightwell

Project Lightwell — это не просто разовая инициатива. IBM планирует интегрировать сервис в свою облачную платформу и предложить его как часть подписки для корпоративных клиентов. В рамках проекта 20 000 инженеров будут работать над исправлением найденных уязвимостей, созданием патчей и их ревью. IBM также инвестирует $5 млрд в развитие инструментов автоматизированного тестирования и интеграцию с популярными CI/CD системами. Первые результаты ожидаются в течение года: компания намерена закрыть все критические уязвимости, выявленные Mythos, в наиболее популярных проектах. Ключевая особенность Lightwell — акцент на взаимодействие с мейнтейнерами open source. IBM обещает не просто публиковать патчи, а согласовывать их с авторами проектов, чтобы не нарушить совместимость. Это важно, так как многие мейнтейнеры скептически относятся к массовым исправлениям от крупных корпораций, опасаясь потери контроля над кодом.

Какие последствия для разработчиков и бизнеса?

Разработчики, использующие open source компоненты, получат более безопасные версии библиотек. Для бизнеса это снизит риски атак через цепочку поставок. Однако для мейнтейнеров проектов нагрузка может возрасти: им придётся ревьюить и принимать патчи от IBM. Некоторые опасаются, что такие инициативы приведут к централизации контроля над open source в руках нескольких гигантов. В то же время, для российских и СНГ разработчиков, активно использующих open source, это может означать более быстрый доступ к исправлениям, но также и зависимость от западных корпораций. Инвесторы и аналитики положительно оценили шаг IBM, акции компании выросли на 2% после анонса. Однако некоторые эксперты сомневаются, что $5 млрд и 20 000 инженеров достаточно для масштаба проблемы: по оценкам, в мире существуют миллионы уязвимостей в open source, и их число растёт.

Что будет дальше

IBM планирует запустить Project Lightwell в пилотном режиме в первом квартале 2025 года. Полноценный сервис заработает к концу года. Anthropic продолжит развивать Mythos, расширяя его на другие языки программирования и типы уязвимостей. Вероятно, что другие крупные компании, такие как Google и Microsoft, также усилят свои программы по исправлению open source. В долгосрочной перспективе можно ожидать появления стандартов безопасности и обязательного аудита для критически важных open source проектов.

Итог

Открытие Anthropic и ответ IBM показывают, что безопасность open source становится приоритетом для гигантов индустрии. Project Lightwell — амбициозная попытка решить проблему в масштабе, но её успех будет зависеть от сотрудничества с сообществом. Для разработчиков это напоминание о необходимости тщательно выбирать зависимости и следить за обновлениями. Тема остаётся одной из ключевых в кибербезопасности, и за её развитием стоит внимательно следить.