Anthropicin tutkimustiimi löysi Claude Opus 4.6 -mallilla yli 500 aiemmin tuntematonta tietoturva-aukkoa avoimen lähdekoodin projekteista. Osa haavoittuvuuksista oli piilossa vuosikymmeniä, vaikka koodia olivat käyneet läpi kokeneet tietoturva-asiantuntijat. Yhtiö julkisti löydösten pohjalta Claude Code Security -työkalun, joka on nyt saatavilla rajoitettuna tutkimusversiona.
Päättely korvaa kaavatunnistuksen
Perinteiset SAST-skannerit (Static Application Security Testing) etsivät koodista tunnettuja haavoittuvuuskaavoja – kovakoodattuja salasanoja, SQL-injektioon alttiita rakenteita ja vastaavia. Ne toimivat hyvin tunnettujen virheiden kanssa, mutta ohittavat monimutkaisemmat loogisen tason puutteet.
Claude Code Security toimii toisin. Se lukee koodia kokonaisuutena, seuraa datan kulkua komponentista toiseen ja tunnistaa kontekstiriippuvaisia virheitä liiketoimintalogiikassa ja pääsynhallinnassa. Työkalu ymmärtää esimerkiksi sen, miten käyttäjän syöte kulkee rajapinnasta tietokantaan ja missä kohdissa tarkistukset puuttuvat. Jokainen löydös käy läpi monivaiheisen varmennuksen, jossa malli tarkastaa omat tuloksensa, karsii vääriä hälytyksiä ja arvioi vakavuusasteen. Analyytikko näkee tulokset kojelaudalla, jossa jokaisella löydöksellä on luottamusarvio.
“Opus 4.6:n agenttiset kyvyt mahdollistavat sen, että malli voi itsenäisesti tutkia tietoturvapuutteita ja käyttää erilaisia työkaluja koodin testaamiseen.”
Vuosikymmeniä vanhat virheet kolmessa projektissa
Anthropic on julkistanut tietoja kolmesta korjatusta haavoittuvuudesta. GhostScript-ohjelmistosta, jota käytetään laajasti PDF- ja PostScript-tiedostojen käsittelyyn, Claude löysi pinon rajojen tarkistukseen liittyvän virheen fonttien käsittelyssä. Malli analysoi projektin Git-historian ja huomasi, että turvakorjaus oli tehty yhteen koodipolkuun mutta jäänyt tekemättä toiseen. Se rakensi todisteen haavoittuvuudesta, joka kaatoi ohjelman.
OpenSC-työkalusta, joka käsittelee älykorttidataa, löytyi puskurin ylivuoto. Ohjelma ketjutti merkkijonoja useilla peräkkäisillä strcat-kutsuilla tarkistamatta, mahtuuko lopputulos 4 096 tavun puskuriin. CGIF-kirjastosta puolestaan paljastui puskurin ylivuoto LZW-pakkauksessa. Claude ymmärsi, että kun pakkausalgoritmin sanakirja täyttyy ja nollataan, erityiset clear-merkit kasvattavat pakatun datan kokoa yli varatun puskurin. Tällaisen virheen löytäminen edellyttää algoritmin toimintalogiikan syvällistä ymmärtämistä.
Kaikki löydökset validoitiin osoitesanitisoijilla ja kaatumisseurannalla ennen ilmoittamista projektien ylläpitäjille. Haavoittuvuudet on sittemmin korjattu.
Käytännön merkitys ohjelmistotaloille
Suomalaisille ohjelmistotaloille, jotka käyttävät työssään avoimen lähdekoodin kirjastoja – eli käytännössä kaikille – löydöksillä on suora merkitys. Jokainen projekti, joka hyödyntää GhostScriptiä PDF-käsittelyyn tai OpenSC:tä älykorttitunnistautumiseen, on saattanut altistua näille haavoittuvuuksille vuosien ajan tietämättään. Claude Code Security tarjoaa uudenlaisen tavan tarkistaa omien riippuvuuksien turvallisuus tavalla, johon perinteiset työkalut eivät pysty.
Työkalu on toistaiseksi saatavilla rajoitettuna tutkimusversiona Anthropicin Enterprise- ja Team-asiakkaille. Avoimen lähdekoodin ylläpitäjät saavat nopeutetun pääsyn maksutta. Hinnoittelua Anthropic ei ole vielä julkistanut, joten kustannusten arviointi on mahdotonta.
Työkalu ei korvaa perinteisiä skannereita vaan täydentää niitä. Väärien positiivisten tulosten määrästä ei ole julkista dataa, ja jokainen löydös vaatii ihmisen arvion ennen toimenpiteitä. Sama teknologia, joka auttaa puolustajia, voi periaatteessa päätyä hyökkääjien käyttöön – Anthropic sanoo asettavansa puolustajan edun etusijalle, mutta yksityiskohtia väärinkäytön estämisestä on vähän.
Kyberturvallisuusosakkeet laskivat julkaisun jälkeen selvästi, kun sijoittajat alkoivat arvioida, mitä tekoälypohjainen haavoittuvuuksien etsintä tarkoittaa perinteisille tietoturvayhtiöille. Se kertoo, että markkinat pitävät teknologiaa uskottavana – ja samalla mahdollisuutena niille, jotka omaksuvat sen ensimmäisinä.



