Anthropic推出OSS Scanner:用最强AI模型为全球开源项目免费扫漏洞

Anthropic于当地时间10月8日正式宣布推出可选接入型漏洞检测服务OSS Scanner,利用旗下最强AI模型(包括Claude Mythos),为全球开源软件提供定期免费安全扫描。符合条件的基础开源项目核心维护者,按标准项目模板向GitHub仓库提交拉取请求(PR)即可完成申请。整体审核标准类比谷歌OSS-Fuzz,主要面向对关键基础设施与用户安全具有重大影响的核心开源项目。

半年检出2.9万个候选漏洞

在前期技术探索中,Anthropic利用最新模型对全球多款核心软件项目开展漏洞扫描,累计检测出超过2.9万个候选漏洞。受限于人力,目前仅完成约6000个漏洞的人工审查与评估分级。Anthropic表示,将继续通过现有的协调漏洞披露(CVD)流程人工提交核验后的漏洞报告,同时为希望第一时间获取详情的团队开辟了可选的快速通道。

88%达到CVD披露标准

为验证早期版本,Anthropic委托资深渗透测试专家对48个项目检出的97个严重与高危漏洞进行人工复核。结果显示,其中85个(占比88%)达到进入CVD披露流程的标准;剩余12个中,有11个真实存在但属于已知缺陷或与本次扫描结果重合,被判定为误报的仅1例。官方表示,将结合维护者反馈并随底层模型迭代持续优化检测系统。

相关阅读:Anthropic新版CVP:三层分级访问权限,129000个漏洞

2.9万个候选漏洞的消化进度

按官方披露的两组数字换算,2.9万个候选漏洞里目前只完成约6000个人工审查,消化比例约两成;人工复核的97个严重与高危漏洞中被判定为误报的只有1例,误报率约1%。换句话说,OSS Scanner 当前的推进速度主要受人工核验的人力上限约束。

相关阅读:WordPress 7.1.3紧急修补7个漏洞:Anthropic贡献其中3个