
10月8日,Anthropic正式推出OSS Scanner,一项面向开源维护者的免费可选服务。该工具利用公司最强大的AI模型,自动搜寻关键开源项目中的安全漏洞。其核心特征在于完全跳过人工审核环节,直接交付模型生成的报告,旨在以极速响应应对日益复杂的网络威胁。
从实验到规模化:策略的重大转变
此举标志着Anthropic在开源安全策略上的显著调整。此前数月,公司通过“玻璃翼计划”(Project Glasswing)对超过1,000个开源仓库进行了扫描,发现逾29,000个潜在漏洞。由于人工分类成为瓶颈,团队仅手动审查了约6,000个,其余则积压在队列中。部分早期预览用户要求获取全部原始报告,最终近5,000份未经核实的报告被发出,验证了直接交付模型输出的可行性。
Anthropic研究文章指出,随着攻击者广泛采用先进AI系统,防御工具必须跟上节奏。OSS Scanner应运而生,通过将模型发现直接交付给用户,消除人工分类带来的延迟。
技术机制与风险控制
OSS Scanner借鉴了Google OSS-Fuzz项目的理念,但以语言模型替代传统模糊测试技术。扫描过程在隔离的虚拟机中进行,切断网络访问以防意外副作用。模型不仅生成包含复现程序的详细报告,还提供二分法分析以定位漏洞引入时刻,并在可能时提供候选补丁。
然而,速度伴随风险。公告明确警示,输出完全由模型生成,未经人工审核,误报不可避免,严重程度评级也可能失准。内部测试显示,真阳性率预计超过90%。在针对48个项目的早期验证中,独立渗透测试人员确认85个高危漏洞符合协调披露标准,11个为重复真实漏洞,仅1个为误报。
参与门槛与生态布局
目前,OSS Scanner的参与资格仍较狭窄。核心维护者需向Anthropic的GitHub仓库提交拉取请求,并提供Dockerfile、project.yaml配置文件及可选的threat_model.md文件。准入标准与OSS-Fuzz类似,侧重于对基础设施和用户安全有关键影响的项目,决策采取个案处理制。资源有限的项目仍可沿用包含人工验证的传统协调披露路径。
此次发布是Anthropic更大规模安全倡议的一部分。公司同步宣布了“网络任务”(Cyber Mission),结合开源工具与“关键基础设施防御计划”,为电网、水系统等关键资产提供前沿模型及工程师支持,已有11家创始合作伙伴加入。资金源自今年8月设立的“防御者优势基金”(Defender Advantage Fund),该基金亦支持Python软件基金会、Apache软件基金会等组织。
业界反响与未来展望
业界对此反应谨慎乐观。媒体指出,该服务有助于早期发现问题,但缺乏人工审核可能导致噪音干扰。对于拥有专门安全人员的大型团队,这种“以速度换完美”的模式提供了显著优势;而小型团队可能仍倾向于较慢但经过验证的渠道。
Anthropic将此举措定位为务实之选。随着模型实力每季度增强,传统扫描方法难以捕捉的语义漏洞和复杂逻辑缺陷,正是语言模型的强项。尽管OSS Scanner是否能实质性减少被利用漏洞的数量仍需时间检验,但其初始注册情况、报告质量及维护者反馈,将决定这一新范式的演进轨迹。在攻击者从不等待完美情报的领域,Anthropic正试图为开源社区提供最快的防御盾牌。