开源维护者往往要支持远超自身组织范围的软件,却可能没有多少时间做密集的安全测试。Anthropic 推出了 OSS Scanner,一个面向符合条件的开源项目的免费、自愿加入的漏洞发现服务。
该服务采取申请制,核心维护者可通过基于 GitHub 的流程报名。Anthropic 会逐个项目评估,标准参照 Google 的 OSS-Fuzz 项目,重点看项目是否涉及关键基础设施或安全影响。服务由 Defender Advantage Fund(又称 0xDAF)资助,Anthropic 表示参与将保持免费。
![]()
报告里到底有什么
入选项目会定期收到 Anthropic 最强模型的扫描结果。每份报告被设计成"自包含"的,让维护者有足够材料去调查所报问题,而不是只丢来一句抽象警告。Anthropic 表示,在可能的情况下报告会包含 bisect,帮助定位漏洞是何时被引入的。
报告预期包含四类内容:
- 一个用于复现所报漏洞的复现器
- 对疑似问题及其潜在安全相关性的解释
- 在可行时给出定位引入点的 bisect
- 模型能生成时附上建议补丁
这个格式对开发流程有用,因为它给了维护者一个验证和修复的起点。但它并不保证每份报告都准确。Anthropic 明确说明,OSS Scanner 的输出完全由模型生成,交付前没有人工审核或分诊,报告可能出错,严重性也可能被错误定级。
对于需要或偏好人工验证结果的项目,Anthropic 表示会继续使用协同漏洞披露流程。这个区分很重要:快速自动化的报告可能适合广覆盖和早期调查,而经过验证的披露更适合有严格报告预期、或没有余力评估大量潜在问题的项目。
2.9万这个数字该怎么读
Anthropic 公布的早期验证工作,能看出它想做的规模。但要注意,这些是公司自己报告的测试结果。
它称在多个项目的内部测试中识别出超过 29,000 个候选漏洞,其中约 6,000 个经过人工分诊。这项工作最初产生了数百份披露,部分发现最终形成了 CVE 和补丁。Anthropic 还表示,已向请求批量提交的维护者直接提供了大约 5,000 份未经验证的报告。
直接用户是开源维护者,但影响会外溢到基于开源依赖构建产品的公司。上游修好的缺陷能降低下游用户的风险,尤其是当某个项目被广泛嵌入应用栈、开发工具或基础设施时。
对维护符合条件的项目的团队来说,OSS Scanner 可能带来一条新的审查流。真正的挑战不只是收到报告,而是决定如何复现发现、评估可利用性、给已验证问题排优先级,并把安全的修复并入发布。附带的建议补丁能加快调查,但它不应该绕过代码审查和测试。
对使用开源软件的公司来说,这次发布提醒它们要保持对关键依赖的可见性,并跟进上游安全公告。OSS Scanner 不会扫描每家企业用到的每一个依赖,报名也仅限于 Anthropic 接受的项目。它同样不能取代现有的依赖监控、补丁管理和内部安全测试。
Anthropic 把 OSS Scanner 定位为其 Cyber Mission 下更广泛防御工具工作的第一步。它表示计划把工作扩展到更快的漏洞披露与修补、为入选项目提供自动分诊与修补,以及探索安全编码实践。它还把维护者引向 Claude for Open Source 和 Claude OSS 资源,用于协助修复。
对软件负责人来说,更大的启示是:AI 辅助的漏洞发现正在变得可操作。价值取决于团队能否把海量候选发现转化为可靠修复,同时不压垮维护者。能产出证据、上下文和补丁建议的工具可以缩短调查时间,但最终的安全决策仍然是人来负责。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.