跳转到主要内容

Anthropic的OSS Scanner:面向开源项目的免费AI驱动漏洞扫描

Anthropic的OSS Scanner:面向开源项目的免费AI驱动漏洞扫描

想象一个工具,它持续监视着世界上最关键的开源代码,在攻击者利用安全漏洞之前就将其嗅探出来。这正是Anthropic通过其新推出的OSS Scanner所提供的——一项由其最先进的AI模型(包括备受期待的Claude Mythos)驱动的免费自动化漏洞检测服务。

工作原理:简单申请,强大扫描

让你的项目接受扫描出乎意料地简单。符合条件的基础开源项目的核心维护者可以使用标准模板向OSS Scanner GitHub仓库提交一个pull request。审核标准与Google的OSS-Fuzz类似,重点关注支撑关键基础设施和用户安全的项目。一旦被接受,扫描器会定期运行自动化安全检查——维护者无需手动操作。

从29,000个可疑项到6,000个已验证项:背景故事

在过去六个月里,Anthropic一直在悄悄测试这种方法,使用其最新模型扫描全球核心软件项目。结果如何?标记了超过29,000个候选漏洞。但问题在于:由于人力资源有限,目前只有约6,000个经过了人工审核。这正是新的自动化扫描器发挥作用的地方——它旨在扩大流程规模,而不会让人类专家不堪重负。

披露:协调且透明

扫描器不会只是倾倒一堆错误列表然后就消失。Anthropic遵循其现有的协调漏洞披露(CVD)流程,手动向项目维护者提交已验证的报告。对于希望立即获取详细信息的团队,还有一个可选的“快速通道”,可以在AI生成信息后立即获取。重要的是,扫描结果完全由AI生成——默认不包含人工验证或分类。但Anthropic最近几周一直在数十个开源项目中测试这一自动化流程。

准确性检查:88%有效,仅一个误报

为了验证扫描器的早期版本,Anthropic请来了资深渗透测试专家,手动验证了48个项目中的97个高危及严重漏洞。结果令人印象深刻:85个(88%)达到了进入CVD披露流程的标准。在其余12个中,有11个是真实的,但已经已知或来自同一次扫描的重复项——只有一个被证明是误报。对于自动化系统来说,这是非常低的错误率。

未来之路:持续改进

Anthropic承认扫描器并不完美。该公司表示,将根据维护者的反馈以及底层模型的发展,不断改进系统。对于开源维护者来说,这是一层免费的额外防御。对于更广泛的科技社区来说,这标志着AI正从代码生成转向代码保护——悄然让数字世界变得更安全一些。

要点

  • 免费服务: OSS Scanner为开源项目提供定期的自动化漏洞扫描,不收取费用。
  • AI驱动: 使用Anthropic最强大的模型(包括Claude Mythos)来检测潜在安全漏洞。
  • 轻松注册: 核心维护者通过GitHub上的pull request申请,标准类似于Google的OSS-Fuzz。
  • 经过验证的记录: 六个月内发现超过29,000个候选漏洞;早期验证显示准确率为88%。
  • 协调披露: 遵循CVD流程,并提供可选的快速通道以立即获取详细信息。
  • 持续改进: Anthropic将根据反馈和模型进展改进系统。