Anthropic 推出开源安全扫描服务 OSS Scanner,基于 Claude 等模型为重要开源项目提供免费漏洞检测。报告无需人工审核直接发送,附带验证代码与修复建议,目前已知漏洞准确率超 90%。
Anthropic 宣布推出开源项目安全扫描服务 OSS Scanner。符合条件的开源项目可主动申请接入,Anthropic 将利用包括 Claude Mythos 在内的前沿模型对其进行定期漏洞扫描。
该服务是 Anthropic「网络安全任务」(Cyber Mission)的一部分。Anthropic 押注 AI 能帮助防守方跟上黑客的节奏。Anthropic 表示,目前发现漏洞比以往任何时候都容易,但验证、定级与修复依然困难重重。

OSS Scanner 生成的每份报告均包含漏洞概念验证(PoC)、原理解释以及可行的修复方案。所有报告均由模型直接撰写并交付给开源项目维护者,不再经过人工复核。
Anthropic 表示,放弃人工审核能大幅加快下发速度,但也意味着可能存在严重性评级不准确等缺陷。该公司预计超过 90% 的通报属于真实漏洞。在前期测试中,安全专家对涵盖 48 个项目的 97 个高危及严重漏洞进行了人工复查,最终批准披露 85 个,仅有 1 个被确认为误报。
参与测试的项目维护者给出了积极反馈。wolfSSL 的 Todd Ouska 表示,在收到的 74 份报告中,除 2 份外全部属实,其中 5 个已正式转为 CVE。OpenSSL 公司的 Anton Arapov 也指出,附带可用漏洞利用代码的报告为工程师省去了大量验证时间。
该服务源于此前的积压问题。过去 6 个月内,Anthropic 的模型排查出了超过 2.9 万个潜在漏洞,但团队仅人工复核了约 6000 个。一些开源维护者索性要求直接获取所有原始结果。目前,开源项目的核心维护者可通过在 GitHub 提交 Pull Request 申请加入,准入标准参考 Google OSS-Fuzz,优先覆盖影响基础设施和用户安全的核心项目。该服务采用 Anthropic 的普通消费者服务条款,输入与输出内容可能会用于模型训练。
除开源扫描外,Anthropic 还推出了「关键基础设施防御计划」,为保护电网、水务系统与交通网络的网络安全机构提供 Claude 模型调用权限、驻场工程师支持与威胁研究成果。
该计划的首批 11 家创始合作伙伴包括埃森哲、博思艾伦(Booz Allen)、CrowdStrike、德勤、Dragos、日立、Insane Cyber、Nozomi Networks、Palo Alto Networks、普华永道(PwC)以及罗克韦尔自动化(Rockwell Automation)。博思艾伦高级副总裁 Andrew Turner 指出,工业运营技术(OT)正成为自主式 AI 攻击的新前线。
上述两项举措均脱胎于 Anthropic 4 月启动的 Glasswing 计划。Anthropic 预测,AI 将在两年内为网络安全防守方带来明显优势,但在短期内攻防平衡仍面临挑战。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断