开源软件的安全漏洞,谁来管?Anthropic给出的答案是:用自家前沿模型,免费扫。
这家公司宣布推出 OSS Scanner,会定期扫描那些主动选择加入的开源项目,查找其中的漏洞,全程不收费。扫描完成后,报告会给出三样东西:一份概念验证、一段解释说明,以及一条建议的修复方案。
![]()
为什么盯上开源项目
开源代码被无数产品复用,一处漏洞可能牵动一大片。Anthropic选择用前沿模型来做这件事,而不是靠人工逐行审计,思路是把扫描变成一种可以周期性、规模化运行的常规动作。
关键在于"opt-in"——只有主动加入的开源项目才会被扫描。这意味着项目方需要先点头,扫描才会启动。
报告里有什么
对于每一个被发现的漏洞,报告不会只丢一句"这里有风险",而是包含三部分内容:
- 概念验证:证明这个漏洞确实存在、可被触发
- 解释说明:讲清楚问题出在哪里
- 修复建议:给出可参考的修补方向
这套组合的意义在于,它把"发现问题"和"解决问题"之间的距离压缩了。开发者拿到的不是一份需要自己再研究的告警,而是一份可以直接上手的材料。
免费背后的逻辑
Anthropic把这件事定义为"保护开源软件",并明确扫描不收取费用。对于开源项目来说,这降低了一道门槛——不必为安全审计单独掏预算。
至于扫描的频率、覆盖的项目规模,目前公开的信息只提到"定期"二字。可以确定的是,这套机制依赖项目方主动选择加入,而非全量覆盖。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.