Anthropic 推出免费 AI 安全扫描,开源项目可获“最强模型”漏洞报告
Anthropic 正在把安全能力直接送到开源社区门口。该公司推出了一项名为 OSS Scanner 的新服务,允许开源项目免费接入,由 Anthropic 的“最强模型”定期执行安全扫描并生成漏洞报告。
免费、定期,但全由模型生成
根据 Anthropic 的说法,选择加入的开源项目将获得“由我们最强模型进行的彻底、定期的安全扫描,完全免费”。报告由包括 Claude Mythos 在内的模型生成,目标是让开源项目获得尽可能大的防御优势。
不过,这项服务有一个明确的取舍:报告完全由模型生成,没有人工审核或分类。Anthropic 表示,这样做是为了实现更快、更频繁的扫描,但也意味着报告可能出错或无效。
换句话说,OSS Scanner 更像是一个高频预警系统,而不是经过人工确认的漏洞公告。项目维护者需要自行判断哪些告警值得跟进。
时机微妙:AI 找漏洞,也制造漏洞报告洪流
OSS Scanner 并非市场上第一个 AI 漏洞猎手。近几个月,AI 工具已经帮助发现了开源软件中的一些重大安全漏洞,例如 5 月影响几乎所有 Linux 发行版的“Copy Fail”漏洞。
但硬币的另一面同样明显。AI 生成的低质量漏洞报告正在让开源维护者不堪重负。Linus Torvalds 和 Google 都曾公开表示,项目方很难跟上突然涌入的 AI 生成 bug 报告。对资源本就有限的开源项目来说,一个“只报不筛”的扫描器,既可能是帮手,也可能变成新的噪音源。
开源安全的 AI 化,走到哪一步了?
Anthropic 此举反映出 AI 公司正在把安全能力产品化,并试图以免费服务切入开源生态。对开源项目而言,这确实降低了获得定期安全扫描的门槛;但“无人工审核”的定位,也把验证成本转移给了维护者。
如果 OSS Scanner 的误报率可控,它可能成为开源安全工具箱中的常规选项;如果报告质量参差,它也可能加剧开源社区已经存在的“AI 报告疲劳”。目前,Anthropic 尚未公布扫描频率、覆盖范围或误报率等具体指标,实际效果仍有待观察。
