快速了解本文
Anthropic 发布开源软件 AI 扫描器 OSS Scanner
漏洞检测准确率达 88%,误报率极低仅 1 例
通过 GitHub PR 申请接入,优先关键基础设施项目
本摘要由 AI 辅助整理,请以正文内容为准。
10月8日,Anthropic 宣布推出面向开源软件的可选接入型漏洞检测服务 OSS Scanner,并同步启动旨在保护关键基础设施与开源软件的 Anthropic Cyber Mission 计划。该服务利用大模型为开源项目提供定期的免费安全扫描,试图通过自动化手段缓解开源社区长期面临的安全维护人力短缺问题。
01接入方式与目标受众
OSS Scanner 采用可选接入模式。开源项目的核心维护者可以通过向 OSS Scanner 的 GitHub 仓库提交拉取请求(PR)来申请接入。在审核标准上,该服务类似谷歌的 OSS-Fuzz,优先面向对关键基础设施与用户安全具有重大影响的基础开源项目。
02全自动化扫描机制
加入该项目的开源软件,将由 Anthropic 的 AI 模型(包括 Claude Mythos)提供定期的安全扫描。与传统的漏洞扫描工具不同,OSS Scanner 的扫描结果完全由大模型自动生成,整个流程不包含人工复核或分级排查环节,实现了从代码分析到漏洞报告的全自动化。
03扫描规模与准确率验证
在过去六个月中,Anthropic 利用最新模型对全球多款核心软件项目开展了漏洞扫描,共检测出超过 2.9 万个候选漏洞。由于受限于人力,Anthropic 仅完成了其中约 6,000 个漏洞的人工审查与评估分级,这也凸显了自动化工具在产能上的必要性。
为了验证大模型自动化扫描的准确性,Anthropic 委托资深渗透测试专家,对扫描器在 48 个项目中检出的 97 个严重与高危级别漏洞进行了人工复核。结果显示,有 85 个漏洞(占比 88%)达到了进入协调漏洞披露(CVD)流程的标准。在余下的 12 个检出项中,11 个属于已知缺陷或与其他结果重合,最终被判定为无效报告(误报)的仅有 1 例。
早期验证数据表明,AI 在代码安全审计领域已具备替代部分人工审查的实战能力,有望大幅缓解开源社区长期面临的安全维护人力短缺问题。不过,该数据基于 Anthropic 委托的特定测试样本(48 个项目,97 个高危漏洞),在更大规模、更复杂的开源生态中的长期表现仍需持续观察。
