Anthropic为开源维护者提供免费的人工智能安全扫描

Anthropic的OSS扫描仪是一项新的免费服务,它使用该公司最强大的AI模型来发现开源软件中的安全漏洞。选择加入的维护者会定期收到扫描和报告,解释可疑缺陷、如何重现它们以及如何在可用时修复它们。

该服务建立在Anthropic与Project Glasswing的经验之上,该项目使用Claude来发现软件漏洞。

人类OSS扫描仪

Anthropic表示,人类验证已成为其脆弱性研究的瓶颈。OSS扫描仪将人工智能生成的调查结果直接发送给项目团队,无需人工审查,加快报告速度,同时让维护者负责检查调查结果并确定修复的优先级。

早期结果和局限性

“大约18个月前,在Glasswing项目之前,AI早期的报告令人震惊。我们从Anthropic收到的报告,包括原始模型输出,和我们从人们那里得到的一样好,有时甚至更好。OpenSSL公司的Anton Arapov说:“特别是当报告附有真正的漏洞时,这基本上是工程师完成的工作,因为你可以立即验证它。”

渗透测试人员评估了48个项目的早期扫描仪的97个高和关键严重程度发现。Anthropic表示,85个符合其协调披露标准,11个是真实但重复的已知问题或其他调查结果,其中一个是无效的。

Anthropic说:“我们不能保证扫描仪会完美。”该公司承认,报告可能会夸大严重性或误解项目的安全假设。

维护者可以期待什么

注册的项目通过电子邮件收到初始扫描和一揽子报告。随后的扫描会寻找新引入的漏洞和早期检查中遗漏的问题。它们的频率将取决于包括需求和项目使用范围等因素。

维护者可以就测试什么、哪些输入被视为潜在的恶意、如何评级严重程度以及什么样的拟议补丁是有用的提供指导。

该公司表示,这项服务是为那些已经能够跟上经过验证的高和关键严重性报告,并有能力调查更多调查结果的团队。

资格和披露

核心维护者可以通过OSS Scanner GitHub存储库进行申请。应用程序单独评估,资格侧重于对基础设施和用户安全很重要的既定项目。

未经验证的调查结果没有强制性的90天披露期限。如果Anthropic稍后通过其现有的协调披露计划验证报告,那么当维护者收到该验证通知时,可能会开始90天的期限。

根据公司的标准披露流程,项目可以暂停自动报告或选择退出并返回仅接收报告。

参考链接地址https://www.helpnetsecurity.com/2026/10/09/anthropic-oss-scanner-ai-security-scans/:

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞11 分享