Anthropic推出OSS Scanner:用AI为开源软件免费扫漏洞
IT之家 10 月 9 日消息,当地时间 10 月 8 日,Anthropic 宣布正式推出面向开源软件的可选接入型漏洞检测服务 OSS Scanner,加入该项目的开源软件将由 Anthropic 最强大的 AI 模型(包括 Claude Mythos)提供全面的定期免费安全扫描。
符合条件的开源项目核心维护者,只需按照标准项目模板向 OSS Scanner GitHub 仓库提交拉取请求(PR)即可完成申请接入。其审核标准类似于谷歌的 OSS-Fuzz,优先面向“对关键基础设施与用户安全具有重大影响”的基础开源项目。
据介绍,过去六个月里,Anthropic 利用最新模型对全球多款核心软件项目开展了漏洞扫描,共检测出超过 2.9 万个候选漏洞。受限于有限的人力,Anthropic 仅能完成其中约 6,000 个漏洞的人工审查与评估分级。
Anthropic 称,将继续通过现有的协调漏洞披露(CVD)流程,人工提交经过人工核验的漏洞报告;与此同时,也为希望在漏洞报告产出后第一时间获取详情的团队开辟了一条可选的“快速通道”。
IT之家获悉, OSS Scanner 扫描结果完全由大模型自动生成 ,不包含任何人工复核或分级排查流程。在过去的数周内,Anthropic 已在数十个开源项目中完成了对这一自动化检测流程的实测验证。
为验证 OSS Scanner 的早期版本,Anthropic 委托负责 CVD 审计的资深渗透测试专家,对扫描器在 48 个项目中检出的 97 个严重与高危级别漏洞进行了人工复核。
在这些漏洞中,有 85 个(占比 88%)达到了进入 CVD 披露流程的标准。而在余下的 12 个检出项里,有 11 个虽然真实存在,但属于已知缺陷或与本次扫描的其他结果重合;最终被判定为无效报告(误报)的仅有 1 例。
Anthropic 称,无法保证该扫描器做到绝对完美无误,但后续将结合维护人员的反馈,并随着底层模型的不断迭代,持续打磨并优化整套检测系统。
主题:人工