SheepNav
新上线2天前0 投票

Anthropic 推出免费 AI 安全扫描,开源项目可获“最强模型”漏洞报告

Anthropic 正在把安全能力直接送到开源社区门口。该公司推出了一项名为 OSS Scanner 的新服务,允许开源项目免费接入,由 Anthropic 的“最强模型”定期执行安全扫描并生成漏洞报告。

免费、定期,但全由模型生成

根据 Anthropic 的说法,选择加入的开源项目将获得“由我们最强模型进行的彻底、定期的安全扫描,完全免费”。报告由包括 Claude Mythos 在内的模型生成,目标是让开源项目获得尽可能大的防御优势。

不过,这项服务有一个明确的取舍:报告完全由模型生成,没有人工审核或分类。Anthropic 表示,这样做是为了实现更快、更频繁的扫描,但也意味着报告可能出错或无效。

换句话说,OSS Scanner 更像是一个高频预警系统,而不是经过人工确认的漏洞公告。项目维护者需要自行判断哪些告警值得跟进。

时机微妙:AI 找漏洞,也制造漏洞报告洪流

OSS Scanner 并非市场上第一个 AI 漏洞猎手。近几个月,AI 工具已经帮助发现了开源软件中的一些重大安全漏洞,例如 5 月影响几乎所有 Linux 发行版的“Copy Fail”漏洞。

但硬币的另一面同样明显。AI 生成的低质量漏洞报告正在让开源维护者不堪重负。Linus Torvalds 和 Google 都曾公开表示,项目方很难跟上突然涌入的 AI 生成 bug 报告。对资源本就有限的开源项目来说,一个“只报不筛”的扫描器,既可能是帮手,也可能变成新的噪音源。

开源安全的 AI 化,走到哪一步了?

Anthropic 此举反映出 AI 公司正在把安全能力产品化,并试图以免费服务切入开源生态。对开源项目而言,这确实降低了获得定期安全扫描的门槛;但“无人工审核”的定位,也把验证成本转移给了维护者。

如果 OSS Scanner 的误报率可控,它可能成为开源安全工具箱中的常规选项;如果报告质量参差,它也可能加剧开源社区已经存在的“AI 报告疲劳”。目前,Anthropic 尚未公布扫描频率、覆盖范围或误报率等具体指标,实际效果仍有待观察。

延伸阅读

  1. Anthropic无法可靠控制AI智能体,切断内部评估的实时互联网访问
  2. Prime Agent 用 Rust 重写:2000 个 AI 智能体协作完成自我重写
  3. 乌克兰无人机袭击俄罗斯AI数据中心,Yandex超级计算机受损
查看原文