
Apache за три дні просканувала 230 репозиторіїв за допомогою AI
Apache Software Foundation за три дні серпня 2026 року повністю просканувала 230 репозиторіїв, використавши модель Claude Mythos 5 від Anthropic у межах Project Glasswing. Результати передані проєктам офіційним шляхом розкриття.
Apache Software Foundation (ASF) протягом трьох днів у серпні 2026 року повністю просканувала 230 своїх репозиторіїв. Роботу виконали команди ASF Security і ASF Tooling у межах Responsible AI Initiative (RAI), використавши модель Claude Mythos 5 від Anthropic через програму Project Glasswing. Результати передані проєктам офіційним шляхом розкриття, виправлення тривають.
Чому почали сканування
ASF Security проаналізувала сканування на базі Mythos, які Alpha-Omega провела для двох проєктів ASF, і визнала звіти конкретними та докладними. Водночас зростає кількість звітів про вразливості, згенерованих AI, які надходять до проєктів відкритого коду, а відділення корисного від шуму з'їдає час супровідників. Тому фонд вирішив проводити аналіз сам, разом із проєктами й з достатнім контекстом.
Що вже було готове
З початку 2026 року ASF Tooling веде автоматичний конвеєр аудиту, що оцінює код за стандартом OWASP ASVS на Gofannon, власній агентній платформі команди. Конвеєр має три рівні: легкий фільтрує великі обсяги, середній формує перелік вмісту коду, важкий виконує аналіз, який потребує справжніх міркувань. Модель для кожного рівня обирають під час запуску з ансамблю Opus, Sonnet і Haiku або Mythos, Gemma і Qwen. За словами команди, надання контексту різко зменшило хибні спрацювання.
Спочатку модель загроз
Перед скануванням ASF Security запропонувала проєктам опрацювати модель загроз. Долучилися 75 комітетів управління проєктами (PMC), що охоплюють понад 180 репозиторіїв, і описали, що важливе, які межі мають зберігатися і які припущення вже узгоджені. Моделі, створені за допомогою навички Threat Model від Alpha-Omega, спершу перевіряли; сканування за перевіреною моделлю коштувало приблизно на п'яту частину менше.
Glasswing, розкриття та подальші кроки
Програма Project Glasswing від Anthropic дає обраним організаціям доступ до найпотужніших моделей компанії. Сканування виконували через harness Glasswing у паралельних сесіях Claude Code, а критичні вразливості супроводжувалися підготовленим і окремо перевіреним патчем. Чутливі висновки спершу потрапляють до списку безпеки проєкту, і PMC виправляє їх у власному темпі. Далі заплановані інкрементальні сканування, нові типи перевірок і самообслуговування з бюджетом токенів під керуванням фонду.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.