Anthropic открыла публичную bug bounty-программу.
Теперь любой исследователь может искать баги в Claude, Claude Code, API, MCP и другой инфраструктуре компании. Вознаграждение — через HackerOne. И Anthropic, похоже, не запрещает использовать AI для поиска багов.
И тут у меня возникают смешные вопросы эпохи AI security.
✔️ Если баг в Anthropic найдут при помощи Mythos — Anthropic заплатит?
✔️ А если баг в Claude найдут при помощи ChatGPT — это уже responsible disclosure или industrial espionage?
✔️Будут ли в отчётах писать честно:
Vulnerability discovered by ChatGPT
Impact confirmed by Claude
Patch suggested by Gemini
Публично Anthropic конечно не обязана писать: «этот баг в нас нашёл ChatGPT». По их policy, публичное раскрытие надо координировать, а атрибуция исследователя — только с его разрешения и только если Anthropic вообще решит что-то публиковать. Про атрибуцию модели там, увы, ничего.
Баги находят модели, отчёты пишут модели, патчи предлагают модели, а деньги получает человек, который поставил галочку “I agree to the program policy”
@gostev_future
Post #304
719
- 😁 8