AB
AiBoss
News

Anthropic 推出开源软件漏洞扫描服务 OSS Scanner

Anthropic 宣布推出 OSS Scanner,一项面向开源生态的可选加入漏洞扫描服务,由最强模型定期免费扫描。官方称已发现逾 2.9 万个候选漏洞,仅人工复核约 6000 个。

Anthropic 推出面向开源项目的可选漏洞扫描服务

Anthropic 于 10 月 8 日宣布推出 OSS Scanner,一项面向开源生态的可选加入(opt-in)漏洞扫描服务。加入的项目将由其最强模型定期进行安全扫描,且不收取费用。项目核心维护者可通过向指定 GitHub 仓库提交 PR 并按模板申请,资格标准与 OSS-Fuzz 类似,官方称将逐案决定。

背景与影响

Anthropic 称,语言模型发现漏洞的能力提升迅速:在学术基准 CyberGym 上,模型从去年初能找到不足 20% 的漏洞,升至今年超过 85%。过去六个月,其用最新模型扫描全球重要软件项目,发现逾 2.9 万个候选漏洞,但仅人工复核约 6000 个,人工验证能力成为瓶颈。官方表示,已有维护者主动要求批量接收未验证报告,迄今已直接发送近 5000 份。OSS Scanner 的输出完全由模型生成,不经人工复核或分诊,因此报告可能不正确或无效;官方称这能实现更快、更频繁的扫描。据其介绍,早期测试中专家复核了 48 个项目中的 97 个严重与高危漏洞,其中 85 个(88%)达到其漏洞披露流程标准,仅 1 个为误报。官方同时表示,无法保证扫描器完美,部分维护者反馈严重性评级可能偏高或误解项目威胁模型。

限制与来源

该服务为可选加入,具体资格、覆盖范围与可用性以 Anthropic 官网当前信息为准。上述数据与维护者评价均来自 Anthropic 官方公告,尚未获独立验证。来源:Anthropic 研究博客。