星途科讯 1小时前
Anthropic推出免费AI漏洞扫描器,以速度换取开源安全
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_font3.html

 

10 月 8 日,Anthropic 正式推出 OSS Scanner,一项面向开源维护者的免费可选服务。该工具利用公司最强大的 AI 模型,自动搜寻关键开源项目中的安全漏洞。其核心特征在于完全跳过人工审核环节,直接交付模型生成的报告,旨在以极速响应应对日益复杂的网络威胁。

从实验到规模化:策略的重大转变

此举标志着 Anthropic 在开源安全策略上的显著调整。此前数月,公司通过 " 玻璃翼计划 "(Project Glasswing)对超过 1,000 个开源仓库进行了扫描,发现逾 29,000 个潜在漏洞。由于人工分类成为瓶颈,团队仅手动审查了约 6,000 个,其余则积压在队列中。部分早期预览用户要求获取全部原始报告,最终近 5,000 份未经核实的报告被发出,验证了直接交付模型输出的可行性。

Anthropic 研究文章指出,随着攻击者广泛采用先进 AI 系统,防御工具必须跟上节奏。OSS Scanner 应运而生,通过将模型发现直接交付给用户,消除人工分类带来的延迟。

技术机制与风险控制

OSS Scanner 借鉴了 Google OSS-Fuzz 项目的理念,但以语言模型替代传统模糊测试技术。扫描过程在隔离的虚拟机中进行,切断网络访问以防意外副作用。模型不仅生成包含复现程序的详细报告,还提供二分法分析以定位漏洞引入时刻,并在可能时提供候选补丁。

然而,速度伴随风险。公告明确警示,输出完全由模型生成,未经人工审核,误报不可避免,严重程度评级也可能失准。内部测试显示,真阳性率预计超过 90%。在针对 48 个项目的早期验证中,独立渗透测试人员确认 85 个高危漏洞符合协调披露标准,11 个为重复真实漏洞,仅 1 个为误报。

参与门槛与生态布局

目前,OSS Scanner 的参与资格仍较狭窄。核心维护者需向 Anthropic 的 GitHub 仓库提交拉取请求,并提供 Dockerfile、project.yaml 配置文件及可选的 threat_model.md 文件。准入标准与 OSS-Fuzz 类似,侧重于对基础设施和用户安全有关键影响的项目,决策采取个案处理制。资源有限的项目仍可沿用包含人工验证的传统协调披露路径。

此次发布是 Anthropic 更大规模安全倡议的一部分。公司同步宣布了 " 网络任务 "(Cyber Mission),结合开源工具与 " 关键基础设施防御计划 ",为电网、水系统等关键资产提供前沿模型及工程师支持,已有 11 家创始合作伙伴加入。资金源自今年 8 月设立的 " 防御者优势基金 "(Defender Advantage Fund),该基金亦支持 Python 软件基金会、Apache 软件基金会等组织。

业界反响与未来展望

业界对此反应谨慎乐观。媒体指出,该服务有助于早期发现问题,但缺乏人工审核可能导致噪音干扰。对于拥有专门安全人员的大型团队,这种 " 以速度换完美 " 的模式提供了显著优势;而小型团队可能仍倾向于较慢但经过验证的渠道。

Anthropic 将此举措定位为务实之选。随着模型实力每季度增强,传统扫描方法难以捕捉的语义漏洞和复杂逻辑缺陷,正是语言模型的强项。尽管 OSS Scanner 是否能实质性减少被利用漏洞的数量仍需时间检验,但其初始注册情况、报告质量及维护者反馈,将决定这一新范式的演进轨迹。在攻击者从不等待完美情报的领域,Anthropic 正试图为开源社区提供最快的防御盾牌。

【星途科讯 图文丨伊贝 首发于 ZAKER 科技,转载请注明出处】

智客推

智客推

ZAKER 智客推 GEO | AI 时代的品牌认知解决方案

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

开源 ai 基础设施 安全漏洞 google
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论