ToolNavs 发现实用AI工具
提交工具 登录
返回AI资讯
Anthropic 开放 OSS Scanner:免费为开源项目查漏洞,报告不经人工复核

Anthropic 开放 OSS Scanner:免费为开源项目查漏洞,报告不经人工复核

AI资讯 • Admin • • 8 次浏览

OSS Scanner 是 Anthropic 在 2026 年 10 月 8 日推出的开源软件漏洞扫描服务:项目自愿加入后,可用 Anthropic 最强的模型定期免费扫描代码,拿到的报告全部由模型生成、不经人工复核,直接送到维护者手里。Anthropic 在官方研究博客中把这项服务定位为快速通道,与原有的、由人工核实后再披露的协调披露流程并行存在。

为什么宁可绕过人工复核

过去六个月,Anthropic 用最新模型扫描了一批重要开源项目,累计发现 2.9 万多个候选漏洞,但人工只来得及复核和分诊约 6000 个。瓶颈不在模型找不找得到,而在人审不过来。与此同时,越来越多维护者主动要求把未验证的报告整批先发过去,累计已发出近 5000 份。官方给出的理由很直接:如今利用一个漏洞写出攻击代码只要几分钟,防御方晚一步拿到线索,就多一分被抢先利用的风险。没有余力分诊的项目仍可走原来的人工核实披露通道,这一点没有改变。

试运行数据:88% 过关,只有 1 个真误报

上线前,Anthropic 已与数十个开源项目试运行数周,其中不乏被串联成未授权远程代码执行的漏洞。每份报告包含可独立运行的复现步骤、漏洞成因说明(条件允许时附引入该缺陷的变更定位)和候选补丁。负责复核人工披露结论的渗透测试专家抽查了 48 个项目中的 97 个严重与高危漏洞,其中 85 个达到人工披露标准,其余 12 个里有 11 个是真实漏洞、只是与已知问题重复,真正无效的只有 1 个。wolfSSL 团队收到的 74 份报告中只有 2 份无效,其中 5 份最终成为 CVE。PostgreSQL 与 OpenSSL 的维护者也给出了正面评价。当然,官方自己承认短板:严重程度可能被高估,模型也可能误解某个项目的威胁模型。

谁能加入,代价落在哪一侧

符合条件的核心维护者可以通过官方指定的 GitHub 仓库提交申请,评估标准与 Google 的 OSS-Fuzz 相近,重点看项目对基础设施和用户安全的关键程度,逐个项目决定。速度是这项服务的全部卖点,代价也很清楚:分诊成本从 Anthropic 的人工团队转移到了维护者身上。有能力快速验证报告的团队能从中抢到时间;人手本就吃紧的小项目,未必消化得了未经筛选的报告量,继续走人工核实通道反而更稳。判断一个项目要不要加入,先看的不是模型有多强,而是自己有没有人接得住这些报告。

推荐工具

更多