人工智能企業 Anthropic 在當地時間10月8日正式宣佈推出一項全新的可選接入型漏洞檢測服務——OSS Scanner。該項目旨在利用 Anthropic 旗下最強大的 AI 模型(包括 Claude Mythos),爲全球開源軟件提供全面的定期免費安全掃描。

在申請接入方面,符合條件的基礎開源項目核心維護者,只需按照標準項目模板向 OSS Scanner 的 GitHub 倉庫提交拉取請求(PR)即可完成申請。其整體審覈標準類似於谷歌的 OSS-Fuzz,主要面向那些對關鍵基礎設施與用戶安全具有重大影響的核心開源項目。

回顧前期的技術探索,在過去的六個月裏,Anthropic 利用最新模型對全球多款核心軟件項目開展了漏洞掃描,累計檢測出超過2.9萬個候選漏洞。不過,受限於有限的人力,目前僅能完成其中約6,000個漏洞的人工審查與評估分級。

對於漏洞的披露機制,Anthropic 表示將繼續通過現有的協調漏洞披露(CVD)流程,人工提交經過覈驗的漏洞報告;同時,也爲希望在漏洞報告產出後第一時間獲取詳情的團隊開闢了一條可選的“快速通道”。

官方介紹顯示,OSS Scanner 的掃描結果完全由大模型自動生成,並未包含任何人工複覈或分級排查流程。在過去的數週內,Anthropic 已經在數十個開源項目中完成了對這一自動化檢測流程的實測驗證。

爲了驗證該掃描器的早期版本,Anthropic 委託負責 CVD 審計的資深滲透測試專家,對掃描器在48個項目中檢出的97個嚴重與高危級別漏洞進行了人工複覈。結果顯示,其中有85個(佔比88%)達到了進入 CVD 披露流程的標準;在餘下的12個檢出項裏,有11個雖然真實存在,但屬於已知缺陷或與本次掃描的其他結果重合,最終被判定爲誤報的僅有1例。

Anthropic 官方表示,雖然無法保證該掃描器做到絕對完美無誤,但後續將結合維護人員的反饋,並隨着底層模型的不斷迭代,持續打磨並優化整套檢測系統。