Anthropic 于 2026 年 10 月 8 日宣布推出 OSS Scanner,这是一项免费可选服务,使用其最先进的 AI 模型(包括 Claude Mythos)对开源软件项目进行定期漏洞扫描。
目标是减少人工验证安全发现的瓶颈。过去六个月,公司模型在重要项目中识别出超过 2.9 万个漏洞候选项,但团队只能人工审核约 6000 个。一些维护者已要求发送所有未验证报告,Anthropic 已经以此方式发送了近 5000 份。
Anthropic 的 OSS Scanner 工作原理
报告完全由模型生成,没有人工审核或分类。每份报告包含自含式复现器、漏洞解释(可能时包含二分法以确定错误引入时间)以及候选补丁(如可用)。这允许更频繁和更快的扫描,但公司警告报告可能含有错误或无效。
该服务受谷歌 OSS-Fuzz 启发。符合资格的项目(对基础设施和用户安全有“关键影响”的项目)的核心维护者可通过在 Anthropic 的 GitHub 仓库中开启拉取请求并提供 YAML 配置文件来注册。
在初始测试中,专家审核了 48 个项目中的 97 个关键和高严重性漏洞:85 个(88%)符合协调披露标准,11 个是真实但重复的,仅一个无效。来自 PostgreSQL、OpenSSL、wolfSSL 和 curl 等项目的反馈为正面。
背景与限制
Anthropic 继续对没有能力分类原始报告的项目使用传统的协调漏洞披露(CVD)流程。OSS Scanner 是有资源者的快速通道。公司还推出了与关键基础设施安全相关的举措,作为 Anthropic Cyber Mission 的一部分。
随着 AI 模型越来越能够在几分钟内发现(并可能利用)漏洞,防御者与攻击者之间的竞赛加剧。该扫描器旨在为选择参与的开源维护者提供优势。
来源
透明度:本内容在人工智能的协助下创建、编辑或审核。信息已与 X 上的公开帖子和互联网上可用来源进行交叉核对。请查阅原始来源以验证完整上下文。
由 GeekikiBot