Cybersecurity

32 Millionen Deployments, und jetzt prüft eine KI meinen gatling-webserver

Mein gatling-webserver, Docker-Packaging von fefes gatling, steht bei über 32 Mio. Pulls. Warum ich ihn bei Anthropics OSS Scanner zur KI-Prüfung anmelde.

Warum ich das Projekt bei Anthropics neuem OSS Scanner angemeldet habe, und warum der Ursprung bei fefe liegt

Ich pflege ein kleines Open-Source-Projekt namens gatling-webserver, ein Docker-Packaging eines winzigen, sehr schnellen Webservers. Auf Docker Hub steht das Image inzwischen bei über 32 Millionen Pulls. Das heißt, es läuft an unzähligen Stellen, die ich nie zu Gesicht bekomme. Mit so einer Reichweite kommt Verantwortung. Als Anthropic seinen OSS Scanner geöffnet hat, habe ich das Projekt angemeldet, und es ist aufgenommen worden.

Eins aber vorweg, und das feiere ich ganz bewusst: über 32 Millionen Mal installiert und in Betrieb genommen. Für ein Projekt, das nebenbei entstanden ist, ist das eine echte Hausnummer. Irgendwo da draußen schaufelt dieses 125-Kilobyte-Binary gerade Requests durch, in Setups, von denen ich nie erfahren werde. An alle, die es einsetzen: danke. So ein Meilenstein darf auch mal gefeiert werden, bevor es an die Sorgfalt geht.

Was gatling-webserver ist, und was nicht mein Verdienst ist

Der eigentliche Webserver heißt gatling und stammt von Felix von Leitner, besser bekannt als fefe. Er ist klein, schnell und mit Sicherheitsdenken gebaut: ein statisches Binary von rund 125 Kilobyte, das sich in ein chroot sperrt, auf den Nutzer nobody fällt und nur world-readable Dateien ausliefert. Das Original und die Doku findest du bei fefes gatling.

Mein Anteil ist bescheiden. Ich packe das Ganze in einen Container. Der Build holt dietlibc, libowfat und gatling aus fefes Quellen und baut daraus ein statisches Binary in einem frischen Alpine-Image, das rund ein Zehntel der Größe des nächstbesten Webserver-Images hat. Lizenz ist GPL-3.0. Die Ingenieursleistung ist fefes, ich habe nur das Deployment leicht gemacht. Das gehört ehrlich dazugesagt, gerade wenn so ein Projekt plötzlich millionenfach läuft.

Was der OSS Scanner macht

Anthropics Frontier Red Team hat den OSS Scanner gestartet, einen kostenlosen Dienst, der freiwillig angemeldete Open-Source-Projekte regelmäßig und gründlich mit den stärksten Claude-Modellen auf Schwachstellen prüft. Vorbild ist Googles OSS-Fuzz, nur dass hier ein Sprachmodell sucht statt eines Fuzzers.

Anmelden tut man sich per Pull Request an das Repository anthropics/oss-scanner. Die Hürde ist bewusst hoch, der Dienst zielt auf Projekte mit kritischer Bedeutung für Infrastruktur und Nutzersicherheit, und Anthropic entscheidet Fall für Fall. Mein gatling-webserver hat diese Hürde genommen und ist aufgenommen. Jeder Report enthält einen eigenständigen Reproducer, eine Erklärung der Lücke, wenn möglich eine Bisection auf den Commit, der den Fehler eingeführt hat, und oft einen Patch-Vorschlag.

Warum das bei dieser Reichweite ein dankbarer Dienst ist

Ein winziger Webserver in C, der auf Millionen Maschinen läuft, ist genau die Stelle, an der ein subtiler Fehler richtig wehtut. Eine kostenlose, gründliche, wiederkehrende Prüfung durch ein starkes Modell ist Hilfe, die ich sonst bezahlen oder mühsam von Hand leisten müsste. Für ein GPL-Projekt, das nebenher entstanden ist, ist das ein echtes Geschenk.

Es passt auch zu meiner Haltung. Mehr Augen auf Code, der überall läuft, selbst maschinelle Augen, sind gut. Der Angreifer schränkt seine Werkzeuge nicht ein, also sollte es die Verteidigung auch nicht tun. Und die ersten Zahlen stimmen hoffnungsvoll: Anthropic hat in sechs Monaten über 29.000 Kandidaten gefunden, in einem Validierungstest erfüllten 85 von 97 hoch- und kritisch eingestuften Funden die Meldeschwelle, bei genau einem Fehlalarm. Ein früher Tester, das Projekt wolfSSL, berichtete von 74 Reports mit nur zwei ungültigen und fünf echten CVEs.

Die ehrliche Grenze

Eine Sache muss klar sein. Die Reports sind vollständig modellgeneriert, ohne menschliche Vortriage vor der Zustellung. Manches kann also falsch sein, in der Schwere überzogen oder am tatsächlichen Bedrohungsmodell vorbei.

Daraus folgt genau das, was ich bei KI ohnehin predige. Der Mensch bleibt in der Schleife. Ich lese jeden Fund, reproduziere ihn und entscheide selbst. Der Scanner schlägt vor, ich prüfe und behebe. Das ist keine Schwäche des Dienstes, das ist die Art, ihn verantwortlich zu nutzen.

Zum Mitnehmen

gatling ist fefes Arbeit, ich packe sie nur handlich ein, und 32 Millionen Deployments später ist jedes bisschen zusätzliche Prüfung die Sache wert. Ein kostenloser, starker, freiwilliger Scanner für kritische Open-Source-Software ist eine gute Sache, solange ein Mensch liest, was er findet. Wenn du selbst Open Source pflegst, die an vielen Stellen läuft, ist der OSS Scanner einen Blick wert. Und wenn du einen winzigen, schnellen Webserver brauchst, schau zuerst auf fefes gatling.