jsonscraper

Anthropic 为开源项目推出免费 AI 漏洞扫描器

OSS Scanner 定期向维护者发送报告,其中包含漏洞复现示例和潜在修复方案。每份报告都未经人工审核。

编辑政策 报告错误

2026 年 10 月 8 日,Anthropic 推出 OSS Scanner,这项免费服务会定期扫描已加入的开源项目中的漏洞,并将结果发送给维护者。加入计划的主要前提是,团队愿意自行审查模型发送的报告,因为这些报告未经人工预先核查。

文章:Anthropic 为开源项目推出免费 AI 漏洞扫描器
摘要:10 月 8 日,Anthropic 为自愿加入的开源项目推出免费服务 OSS Scanner。报告或能加快问题排查,但维护者必须自行核实每一项发现。
图片角色:封面——核心概念
栏目:
视觉主题:开源软件安全代码漏洞报告,展示了可复现的测试用例和补丁审查,呈现在工程师打印出来的文档上
© jsonscraper · AI 生成的插图

这项服务面向由维护者自愿加入计划的项目。根据OSS Scanner 发布说明,报告可能包含可复现示例、问题说明,以及在可用时提供的补丁建议。Anthropic 称扫描服务免费;公司表示,重复扫描的频率可能取决于队列长度和项目的普及程度。

快速通道需要自行核查

Anthropic 区分了两种处理路径。在标准的协调漏洞披露流程中,专家会在将报告发送给维护者之前进行审核。OSS Scanner 则提供一条额外的快速通道:报告由模型直接发送,未经人工预审或筛选。

要接入服务,项目的主要维护者需要向 OSS Scanner 仓库提交拉取请求,并添加项目配置。配置中需填写代码仓库、联系邮箱,以及用于准备审计环境的 Dockerfile。根据OSS Scanner 文档,环境构建完成后,扫描代理将在无法访问互联网的情况下运行;维护者还可以添加威胁模型和 PGP 密钥,用于加密报告。

Anthropic 面向对基础设施和用户安全有重大影响的项目,并会逐一审核申请。评估标准包括是否处理不可信数据,以及依赖该项目的其他项目数量。公司还会核实申请者是否为主要维护者。

已公布的结果说明了什么

Anthropic 表示,过去六个月中,其模型在重要项目里发现了超过 29,000 个潜在漏洞,专家人工审查了约 6,000 个。在一项针对扫描器早期版本的独立测试中,外部测试人员评估了 48 个项目中的 97 项高危和严重发现:其中 85 项符合该公司的漏洞披露流程标准。其余 12 项中,一项为误报;另外 11 项描述的是真实问题,但属于重复报告或已知问题。

这些数字仅反映 Anthropic 的样本和评估流程:已公布的测试涵盖 97 项经过筛选的发现,并未涉及所有项目类型和服务报告。公司还表示,一些维护者认为严重性评级偏高,或指出模型误解了项目所面临的威胁。审查报告时,应结合代码和威胁模型核对复现示例及补丁,而不应只依赖所标注的严重性等级。

维护者的实用操作建议

提交申请前,团队应先评估是否有足够时间审查额外的漏洞报告。OSS Scanner 参与规则指出,该服务面向能够处理这类报告流的项目;项目可以通过配置暂停或退出。

  • 在威胁模型文件中说明审查范围、优先关注的问题类别,以及项目采用的严重性分级标准。
  • 在隔离环境中核验复现示例,然后将存在漏洞的代码和建议修复方案与项目当前版本进行比对。
  • 单独核查重复报告、影响评估,以及问题在项目威胁模型中是否确实可触发。
  • 明确报告审查负责人和安全传递方式:文档说明报告可通过电子邮件发送,并提供填写 PGP 密钥的字段。

对于未经核实的报告,Anthropic 不设定 90 天的协调披露期限。正如OSS Scanner 公开披露政策所说明的,如果公司之后通过人工审核确认问题,标准披露流程的期限将从通知审核结果时开始计算。团队应提前商定沟通流程,以便及时处理报告并协调修复。

OSS Scanner 为愿意核实结果并推动修复发布的团队,扩大了自动化漏洞发现工具的使用范围。对于资源有限的维护者,Anthropic 仍提供经专家审核后的常规披露流程;准备充分的团队则可以接入额外通道,直接接收模型生成的报告,无需等待人工审核。

People

No people listed for this article yet.

Keep readingAnthropic 推出免费的开源漏洞扫描服务
Read the next article

将阅读内容转化为可用的集成

探索 jsonscraper 社交数据 API、测试请求并构建下一个工作流。

查看 API