04 PRODUCT
❯ Anthropic 推出 OSS Scanner,用最强模型免费为开源项目扫描漏洞,报告不经人工审核直接发给维护者
免费、自愿、定期扫Anthropic 10 月 8 日推出 OSS Scanner,面向开源软件的漏洞扫描服务。项目自愿加入后,Anthropic 用包括 Claude Mythos 在内的最强模型定期扫描代码,不收费。每份报告附可独立运行的复现方法、漏洞说明,条件允许时还有候选补丁。
人手审不过来过去六个月,Anthropic 用模型在重要开源项目里找出超过 2.9 万个疑似漏洞,人工只来得及复核约 6000 个。不少维护者收到第一批报告后,干脆要求把没核实的也全部发来,这样发出的报告已近 5000 份。OSS Scanner 把这条快车道固定下来:报告全由模型生成,不经人工筛选,Anthropic 也承认其中可能有错。
97 个里只错 1 个为验证质量,Anthropic 请渗透测试专家复核了扫描器在 48 个项目里报出的 97 个高危和严重漏洞:85 个达到正式披露标准,11 个属实但与已知问题重复,只有 1 个是误报。加密库 wolfSSL 的维护者说,收到的 74 份报告里只有两份无效,五份拿到了 CVE 编号。
修得比攻击者快Anthropic 的理由是,利用漏洞的代码如今几分钟就能写出来,谁先发现谁占先。核心维护者向指定 GitHub 仓库提交申请即可加入,入选标准参照 Google 的 OSS-Fuzz,要求项目对基础设施和用户安全有关键影响。压力转到了维护者一侧:报告来得更快更多,核实和合并补丁仍要靠人。
▮ SIGNAL找漏洞的成本被模型压到接近零之后,开源安全的瓶颈从“没人看代码”变成“没人有空处理报告”,稀缺的是维护者的时间。