速看,Anthropic 推出免费 AI 漏洞扫描器

新闻
15小时前
以下正文内容基于英文原文编译,可能存在语义偏差,请以原文为准。

Anthropic 周四发布 OSS Scanner,这是一项自愿加入的漏洞扫描服务,旨在利用人工智能帮助提升开源生态系统的安全性。

速看,Anthropic 推出免费 AI 漏洞漏扫器2.png

Anthropic 表示:

“这是一项自愿加入的服务,其设计参考了我们在 Project Glasswing 中使用 Claude 发现漏洞的经验。加入的项目将免费获得由我们最强模型执行的全面、周期性安全扫描。”

Anthropic 还指出,OSS Scanner 的输出将完全由模型生成,不要求人工审核或分诊,从而能够实现更快、更频繁的扫描。

这些报告预计将由 Anthropic 最强的模型生成,其中包括 Claude Mythos。

公司表示,在选择项目时,预计会采用与 Google OSS-Fuzz 类似的一套标准,但同时强调,这一流程未来可能继续调整。

如果某个项目的重要性并不明显,项目维护者需要提供一段简短说明,解释该项目为何值得纳入扫描范围。

项目维护者如何加入 OSS Scanner

项目的核心维护者可以通过 OSS Scanner 的 GitHub 仓库提交 Pull Request,并附上一份 YAML 配置文件完成申请。
配置文件需要包含以下信息:

  • 需要克隆的 Git 仓库链接
  • 主要联系人的电子邮箱地址
  • 指向 Dockerfile 的仓库相对路径

其中,Dockerfile 用于配置扫描环境、预安装所有依赖并构建项目,从而帮助离线 Agent 完成安全审计。

Anthropic 表示:

“Dockerfile 会配置项目的运行环境并安装所有依赖,使 Agent 能够在完全没有互联网访问的情况下执行安全审计。”

“我们建议验证测试用例能够在构建完成的容器中正常通过。”

除了这些必填信息,维护者还可以在 YAML 文件中添加以下可选内容:

  • 所有报告邮件需要抄送的其他邮箱地址
  • 项目主页
  • 用于加密报告邮件的 GPG 公钥
  • 指向威胁模型文件 threat_model.md 的仓库相对路径,其中可以明确需要测试的代码范围、漏洞分类方式以及报告格式
  • 通过设置 disabled: true,选择停止接收漏洞报告

截至发稿时,OSS Scanner 已经收到 116 个 Pull Request。

暂不强制执行 90 天漏洞披露期限

与其他漏洞报告项目不同,Anthropic 表示,目前并不准备对 OSS Scanner 的发现强制实施 90 天披露期限,因为这些由 AI 生成的报告仍可能包含误报。

Anthropic 表示:
“如果我们之后通过现有的协调漏洞披露(CVD)项目,对其中某份报告进行了人工验证,那么从你收到‘该报告已经通过人工验证’通知之日起,我们可能会按照 CVD 政策,在 90 天后披露该漏洞。”

“随着我们对 OSS Scanner 性能建立更高信心,未来可能会对部分高严重性漏洞报告实施披露期限。”

Anthropic 已发现超过 2.9 万个候选漏洞

Anthropic 表示,目前已经在全球一些最重要的软件项目中发现了 超过 2.9 万个候选漏洞。

其中,超过 6000 个漏洞已经报告给项目维护者。

截至 2026 年 10 月 2 日,这些发现已经产生 584 个安全公告。

OSS Scanner的发布,也正值 Anthropic 推出 Critical Infrastructure Defense Program(关键基础设施防御计划)。


该项目属于 Anthropic “Cyber Mission”的一部分,目标是加强关键基础设施和开源软件安全。

AI 正同时加速攻击与防御

随着 AI 越来越多地被攻击者用于发现和利用漏洞、自动化网络攻击流程,并以更高速度和更大规模实施攻击,Anthropic 推出 OSS Scanner 的思路,是为防御方提供同样强大的 AI 工具。

其目标包括加速漏洞发现和修复,并探索新的安全架构与安全编码实践。
Anthropic 表示:

“我们的预测是,两年之后,AI 将更有利于防御方:在软件发布之前发现漏洞会变得更加容易,从零开始编写本质上更安全的软件也会更加容易,同时模型还能够主动参与系统防御。”


* 注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。
— 【 THE END 】—