Anthropic给开源项目免费做安全扫描:半年挖出2.9万个候选漏洞,报告不经人工审核

AI资讯28分钟前发布 Ilsa
2.9K 0

开源项目的维护者大多是业余时间在干活,安全审计这种事基本靠志愿者和运气。Anthropic推出的OSS Scanner想接下这摊活:符合条件的开源项目自愿接入,由它最强的模型定期做全面安全扫描,不收钱。

报告里会有什么?漏洞复现步骤、漏洞说明,能给补丁建议的时候也会给。生成报告的模型包括Claude Mythos,也就是那个目前只对少数机构开放的版本。

但有一个前提得先接受:报告完全由模型生成,没有人工审核,也没有人工分类筛选。Anthropic自己把话说在前面,这意味着扫得更快、更频繁,也意味着报告有可能是错的、无效的。

他们公布的数据能看出这个“错”大概是什么比例。过去半年,模型一共找出2.9万多个候选漏洞,人工只审了大约6000个。早期测试里,97个被判为高危或严重的漏洞,有85个符合他们披露流程的要求,剩下12个要么是误报,要么够不上标准。

按这个比例,一个项目拿到的报告里,大部分需要维护者自己再过一遍。对于本来就缺人的小项目,这可能是份礼物,也可能是一堆要消化的工单。

申请方式有点开源社区的味道:项目的核心维护者直接往他们的GitHub仓库提一个PR。至于“符合条件”的门槛是什么,目前的说明比较模糊,大概率会优先被广泛依赖的基础库。

这件事放在更大的背景里看:Claude系列模型这一年在漏洞挖掘上的能力提升很快,快到金融行业开会讨论它找到各大操作系统弱点带来的风险。把这种能力拿去给开源项目做防守,算是一种对冲。

© 版权声明

相关文章

Anthropic给开源项目免费做安全扫描:半年挖出2.9万个候选漏洞,报告不经人工审核 暂无评论

none
暂无评论...