Anthropic 推出 OSS Scanner,AI 免费为开源项目扫漏洞
Anthropic 正式发布 OSS Scanner,面向开源软件提供由 Claude Mythos 等模型驱动的定期免费安全扫描。过去六个月已检测出超 2.9 万个候选漏洞,其中约 6000 个完成人工审查。项目维护者可通过 GitHub PR 申请接入,审核标准参照谷歌 OSS-Fuzz。
当地时间 10 月 8 日,Anthropic 宣布正式上线 OSS Scanner,一项面向开源软件的可选接入型漏洞检测服务。加入该项目的开源软件将获得由 Anthropic 最强 AI 模型(含 Claude Mythos)提供的全面定期免费安全扫描。符合条件的核心维护者只需按标准项目模板,向 OSS Scanner 的 GitHub 仓库提交拉取请求即可完成申请。
在准入机制上,OSS Scanner 的审核标准与谷歌 OSS-Fuzz 类似,优先面向对关键基础设施与用户安全具有重大影响的基础开源项目。Anthropic 透露,过去六个月里,其利用最新模型对全球多款核心软件项目展开漏洞扫描,累计检测出超过 2.9 万个候选漏洞。受限于有限的人力,目前仅约 6000 个漏洞完成了人工审查与评估分级。
值得注意的是,OSS Scanner 的扫描结果完全由大模型自动生成,不包含任何人工复核或分级排查流程。Anthropic 表示,将继续通过现有的协调漏洞披露(CVD)流程人工提交经过核验的漏洞报告,同时为希望在报告产出后第一时间获取详情的团队开辟了一条可选的“快速通道”。
Anthropic 称,过去数周内已在数十个开源项目中完成对这套自动化检测流程的实测验证。为验证 OSS Scanner 的早期版本,Anthropic 还委托相关方开展了进一步评估。该服务的推出,意味着 AI 厂商正尝试将大模型能力嵌入开源供应链安全环节,以自动化手段缓解长期存在的人力审查瓶颈。