资讯1 分钟阅读·
Anthropic推免审AI漏洞扫描器,自测88%高危发现达标
Anthropic发布OSS Scanner,用最强模型免费扫描开源代码,自报88%高危发现达披露标准,但未经人工审核。
重要性实质性证据E2 未复现写法快讯
Anthropic于10月9日推出OSS Scanner,一款基于其最强语言模型的免费开源漏洞扫描服务,宣称在早期测试中,88%的严重及高危发现达到了协同漏洞披露(CVD)的专业标准。
传统开源安全依赖Google OSS-Fuzz等工具进行模糊测试,或由人类专家手动分类报告,这构成了巨大的人力瓶颈。Anthropic指出,过去六个月其模型发现了超过2.9万个候选漏洞,但仅能人工审查约6000个。OSS Scanner旨在通过移除人工审核环节,实现更快、更频繁的扫描,让维护者直接接收原始模型生成的报告。
该服务的核心特征是“零人工干预”。报告由Claude Mythos等模型直接生成,包含复现脚本和补丁建议。PostgreSQL、OpenSSL和wolfSSL等项目的维护者在反馈中表示,这些报告的质量已接近甚至优于部分人工报告,尤其是附带真实利用代码时。然而,Anthropic也承认无法保证准确性,并警告大量未验证报告可能带来噪音。
目前该服务已向更多项目开放,符合条件的维护者可申请加入。这一举措将验证责任从扫描方转移至接收方,其实际效果取决于开源社区处理高容量自动化报告的能力。