jsonscraper

Anthropic 推出免费的开源漏洞扫描服务

自 10 月 8 日起,OSS Scanner 项目参与者可直接定期收到 Anthropic 模型生成的报告,无需人工预先审核。该服务面向能够处理这类发现的项目维护者。

编辑政策 报告错误

2026 年 10 月 8 日,Anthropic 宣布启动 Anthropic Cyber Mission,这是一项支持网络防御的计划,设有面向关键基础设施和开源软件的专项。对开源维护者而言,最容易使用的部分是 OSS Scanner:免费、自愿接入,定期检查代码,并发送报告,说明潜在漏洞、利用示例和可能的修复方法。

Anthropic 推出免费的开源漏洞扫描服务
背景:Anthropic 宣布推出 OSS Scanner,并启动关键基础设施保护计划。对开源维护者而言,最重要的实际注意事项是:扫描器报告未经人工审核便会发送,且可能存在错误。
画面主题:开源软件安全、代码审查、漏洞扫描、笔记本电脑
© jsonscraper · AI 生成插图

报告送达更快,但仍需核验

Anthropic 将这项服务描述为其协调漏洞披露流程之外的快速补充渠道。在常规流程中,发现的问题会先经过人工审核,再发送给维护者。而在 OSS Scanner 中,模型生成的报告未经此类审核便会发送。这能加快结果传递,但也意味着项目团队需要首先评估报告的准确性、严重程度和适用性。

Anthropic 预计,得到确认的发现比例将超过 90%;但这只是 Anthropic 的预测,并非已公布的独立测试结果。Anthropic 还在公告中指出,报告可能存在不准确之处,包括对严重程度判断错误。因此,团队应将每份报告视为需要复现和核验的线索,而不是决定发布修复方案的现成结论。

接入需要准备好运行环境

这项服务面向对基础设施或用户安全具有显著影响的项目主要维护者。若要申请,维护者需在 OSS Scanner 仓库中提交拉取请求,并添加项目配置。其中需提供仓库、联系邮箱,以及用于构建环境和安装依赖项的 Dockerfile。

Anthropic 表示,容器构建完成后,扫描将在无法访问互联网的环境中运行。公司要求准备好能够构建项目并运行测试的环境,也建议添加威胁模型文件:其中可以说明重要组件、可接受的严重程度、证据格式以及预期的修复方案形式。对团队而言,这有助于缩小扫描范围,并提升报告的实用性。

轻工作
Emile Perron · Unsplash 许可协议

完成初步扫描后,维护者会通过电子邮件收到一组报告。Anthropic 计划重复扫描;扫描频率将取决于项目队列长度、代码的普及程度等因素。项目可以通过配置暂时停用,也可以退出计划。

新的报告渠道适合哪些项目

Anthropic 明确表示,OSS Scanner 面向那些已经有能力处理经确认的高危和严重漏洞,并希望获得更多发现的项目团队。如果维护者连已经核实的报告都难以处理,自动报告流可能增加工作量,而非加快修复。对于这类项目,公司仍会通过原有披露流程,由人工审核后再传递发现。

对维护团队而言,实用的处理顺序是:先在隔离环境中确认漏洞能否复现,再根据项目威胁模型评估影响,最后选择修复方案并发布。配置中可以指定所需的严重程度分级、证据要求和补丁详细程度。Anthropic 还表示,未经核实的自动化发现不适用强制的 90 天披露期限;如果某项发现之后经标准流程人工审核,该期限则可能适用。

这项服务的推出体现了自动化安全检查中的一种具体取舍:更快地传递更多潜在发现,还是在发送前先行审核。OSS Scanner 优先考虑速度,并将结果筛选工作交给维护者。该服务对项目的价值,取决于团队是否有时间复现报告,并将确认的漏洞转化为修复措施。

People

No people listed for this article yet.

Keep readingOpenAI 将 GPT‑6 交互式界面引入 ChatGPT
Read the next article

将阅读内容转化为可用的集成

探索 jsonscraper 社交数据 API、测试请求并构建下一个工作流。

查看 API