Anthropic正式推出OSS Scanner,这是一项全新的免费服务,旨在利用其最先进的AI模型检测开源软件中的安全漏洞。参与该计划的维护者将定期收到扫描报告,内容涵盖疑似缺陷解析、复现步骤,以及在可行情况下的修复建议。

该服务依托于Anthropic在Project Glasswing项目中积累的经验,此前该项目曾利用Claude模型成功识别软件漏洞。Anthropic指出,人工验证已成为漏洞研究流程中的瓶颈。OSS Scanner通过将AI生成的发现直接发送给项目团队,省去了中间的人工审核环节,从而显著提升了报告速度。核实发现及优先处理修复工作则由维护者自行负责。

早期成效与潜在局限

OpenSSL Corporation的Anton Arapov评价称,18个月前Project Glasswing早期的AI报告质量令人印象深刻。他表示,从Anthropic获取的报告(含原始模型输出)质量优异,部分甚至超越人工报告。特别是当报告附带真实的利用代码时,工程师可立即进行验证,极大简化了工作流程。

在针对扫描仪早期版本的评估中,渗透测试人员对48个项目中的97项高危及严重级别发现进行了核查。Anthropic数据显示,其中85项符合协调披露标准,11项为真实存在但属已知问题或重复项,另有1项无效。不过,Anthropic也坦言,扫描仪结果并非完美无缺,报告可能存在严重程度夸大或对项目安全假设误解的情况。

服务机制与资格认定

注册项目将获得初始扫描结果及通过电子邮件发送的报告包。后续扫描旨在捕捉新引入的漏洞及此前遗漏的问题,扫描频率将依据需求量和项目的普及程度等因素动态调整。维护者可自定义测试范围、潜在恶意输入判定标准、严重程度评级体系以及期望的补丁建议形式。Anthropic强调,该服务主要面向具备处理已验证高危和严重级别报告能力,且有余力调查更多发现结果的团队。

核心维护者可通过OSS Scanner的GitHub仓库提交申请,公司将单独评估,优先考虑对基础设施和用户安全至关重要的成熟项目。对于未经证实的发现,不强制要求遵守90天的披露期限;若Anthropic随后通过其现有协调披露计划验证了某份报告,则90天期限将从通知维护者验证结果之时起算。此外,项目方有权暂停自动报告,或选择退出并仅接收标准披露流程下的报告。