产业观察🔥7.0

Anthropic 推出 OSS Scanner:用 AI 为开源软件免费扫漏洞

IT之家·2026/10/9 06:08:02🔗 原文

📋总体概括

Anthropic于10月8日推出面向开源软件的免费漏洞检测服务OSS Scanner,由包括Claude Mythos在内的最强AI模型为符合条件的开源项目提供定期自动扫描,核心维护者通过向GitHub仓库提交PR申请接入,审核标准类似谷歌OSS-Fuzz,优先覆盖关键基础设施项目。过去六个月Anthropic扫描出超2.9万个候选漏洞,但仅能人工审查约6,000个。委托渗透测试专家对48个项目中的97个高危漏洞人工复核,88%达到CVD披露标准,验证了AI自动扫描的可靠性。

⚡关键信息

  • ▸Anthropic于10月8日推出OSS Scanner,为符合条件的开源项目提供免费定期漏洞扫描
  • ▸审核标准类似谷歌OSS-Fuzz,优先面向对关键基础设施与用户安全有重大影响的项目
  • ▸过去六个月AI扫描出超2.9万个候选漏洞,但Anthropic仅能人工审查约6,000个
  • ▸人工复核97个严重及高危漏洞,其中85个(88%)达到CVD披露标准
  • ▸OSS Scanner扫描结果完全由大模型自动生成,不含人工复核流程,另有可选快速通道

🔥犀利点评

2.9万个候选漏洞只审得动6,000个,这个数字对比本身就是AI安全扫描的最大卖点也是最尴尬之处——机器产能碾压人力已成事实,88%的复核达标率也确实能打。但真正的风险在于:自动扫描器大量产出未分级的「候选」漏洞,会把下游维护者淹没在噪音里,等于把审核压力转嫁给本就缺人缺钱的开源社区。Anthropic把扫描白送,把人肉的坑留给别人,这盘算很精明。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →