10月10日,据报道,Anthropic 正式推出了一款面向开源软件的漏洞检测服务 OSS Scanner,加入该项目的开源软件,将由 Anthropic 最强大的 AI 模型(包括 Claude Mythos)提供全面的定期免费安全扫描。

符合条件的开源项目核心维护者,只要按照标准项目模板向 OSS Scanner 的 GitHub 仓库提交一个拉取请求,就能完成申请接入。审核标准与谷歌的 OSS-Fuzz 类似,优先面向那些对关键基础设施和用户安全有重大影响的基础开源项目。
过去六个月里,Anthropic 用最新模型对全球多款核心软件做了漏洞扫描,一共检出超过 2.9 万个候选漏洞。受限于人力,它只能完成其中约 6,000 个漏洞的人工审查和评估分级。
对于后续的漏洞披露,Anthropic 表示会继续走现有的协调漏洞披露流程,人工提交经过核验的漏洞报告;同时也为希望在报告产出后第一时间拿到详情的团队,开了一条可选的快速通道。
需要说明的是,OSS Scanner 的扫描结果完全由大模型自动生成,不含人工复核或分级排查。过去几周,Anthropic 已经在数十个开源项目里完成了这套自动化检测流程的实测。
为了验证早期版本,Anthropic 还委托了负责 CVD 审计的资深渗透测试专家,对扫描器在 48 个项目中检出的 97 个严重与高危漏洞做了人工复核。结果显示,其中 85 个(占 88%)达到了进入披露流程的标准;余下 12 个里有 11 个虽真实存在,但属于已知缺陷或与其他结果重合,最终被判定为误报的只有 1 例。Anthropic 坦言无法保证扫描器绝对完美,后续会结合维护者的反馈、并随着底层模型的迭代持续打磨这套系统。
原创文章,作者:好奇宝宝,如若转载,请注明出处:https://www.kejixun.co/article/764203.html