
Anthropic 正式推出名为 OSS Scanner 的新服务,旨在协助开源项目追踪安全漏洞。该公司表示,加入该计划的开源项目将免费获得由其“最强模型”(包括 Claude Mythos)执行的定期、彻底的安全扫描。
此举意味着开源社区能更早获知潜在安全风险,但代价是扫描结果完全自动化。Anthropic 明确指出,OSS Scanner 的输出均由模型生成,未经人工审核或分类。这种模式虽能实现更高频次和更快的响应速度,但也可能导致报告存在错误或无效信息。公司强调,动用顶级模型是为了给开源项目提供最大的防御优势。
OSS Scanner 并非首款利用 AI 挖掘漏洞的工具。近期,AI 已在开源软件安全领域展现威力,例如今年 5 月波及几乎所有 Linux 发行版的“Copy Fail”漏洞即由 AI 辅助发现。然而,AI 生成的海量漏洞报告也带来了新挑战,Linus Torvalds 和 Google 等均表示受到大量报告的困扰。