ابتکار Open Defense: تا ۵ میلیون دلار اعتبار امنیتی برای پروژههای اپنسورس
خلاصهٔ کاملتر
شرکت depthfirst ابتکاری به اسم Open Defense Initiative رو اعلام کرده که هدفش اینه پروژههای اپنسورس حیاتی رو قبل از اینکه مهاجمان باهاشون کار کنن، ایمن کنه. در قالب این طرح، تا ۵ میلیون دلار اعتبار استفاده از پلتفرم depthfirst بهصورت رایگان در اختیار نگهدارندههای این پروژهها قرار میگیره.
دلیل فوریت این کار اینه که مدلهای مرزی (frontier) مثل Mythos و GPT-5.5 Cyber حالا میتونن بهصورت خودکار آسیبپذیریها رو پیدا و ازشون سوءاستفاده کنن. مشکل اینجاست که مدلهای اپنسورس هم دارن سریع به همین سطح میرسن — و وقتی برسن، هیچ فیلتر یا محدودیتی جلوشون رو نمیگیره. به گفته depthfirst، الان یه پنجره زمانی کوتاه وجود داره که باید ازش استفاده کرد.
depthfirst ادعا میکنه که پلتفرمش بهتنهایی ۱۲ آسیبپذیری memory corruption در FFmpeg پیدا کرده که بعد از صدها اسکن توسط Anthropic با مدل Mythos هنوز کشف نشده بودن. جالبتر اینکه این کار با هزینهای حدود ۱,۰۰۰ دلار انجام شد، در حالی که هزینه گزارششده Anthropic ۱۰,۰۰۰ دلار بوده.
رمز این کارایی اینه که depthfirst معتقده قدرت مدل بهتنهایی کافی نیست؛ امنیت به زمینه کامل سیستم نیاز داره. به همین خاطر، این پلتفرم ترکیبی از یک harness اختصاصی برای استدلال روی کد، مدلهای fine-tune شده برای قابلیت بهرهبرداری، و تحلیل کل سیستم برای اعتبارسنجی آسیبپذیریها رو بهکار میگیره.
پروژههایی که میخوان از این ابتکار استفاده کنن باید تأثیر downstream قابلتوجهی داشته باشن — یعنی در زیرساخت حیاتی مستقر باشن، در محصولات پرمصرف جاسازی شده باشن، یا آنقدر upstream باشن که یه باگ در اونها افشای هماهنگ گستردهای بهدنبال داشته باشه. قبل از پذیرش هم هویت متقاضی و اختیارات او در پروژه تأیید میشه.
نکات کلیدی:
- تا ۵ میلیون دلار اعتبار رایگان برای پروژههای اپنسورس حیاتی
- هدف: پیدا کردن و برطرف کردن آسیبپذیریهای واقعی و قابل بهرهبرداری
- کشف ۱۲ باگ memory corruption در FFmpeg با هزینه ۱۰ برابر کمتر از Anthropic
- پروژههایی مثل FFmpeg، Envoy و Kata از قبل عضو شدن
- پذیرش به صورت rolling و با تأیید هویت و اختیار متقاضی




