
Anthropic推出了一项名为OSS Scanner的免费服务,用于发现开源软件中的漏洞。该服务适用于自愿参与该计划并希望通过公司强大的模型(特别是Claude Mythos)进行定期审查的项目。该服务基于从Project Glasswing计划中获得的经验。与商业产品Claude Security不同,OSS Scanner专注于帮助开源开发者并提供免费审核。在过去的六个月中,Anthropic使用其新模型审查了重要的软件项目。在这些审查中,识别出了超过29,000个潜在漏洞,其中专家仅能手动验证和优先处理约6,000个。
开源开发者越来越多地要求将所有识别出的问题转发给他们,即使这些问题尚未得到验证。在OSS Scanner启动时,Anthropic向维护者发送了近5,000份此类报告,并附上了修复建议。扫描器将自动生成报告,从而加快项目扫描速度;然而,Anthropic警告说,结果可能包含误报、重复或错误的严重性评估。在启动之前,OSS Scanner在数十个开源项目上进行了测试,产生了数百份错误报告。在对48个项目中97个关键和高风险发现进行进一步审查后,85个(88%)符合质量标准。十一项发现是重复已知问题的真实错误,一项是误报。
一些维护者指出,可能会高估问题的严重性或误解特定项目的威胁模型。Anthropic将根据开发者的反馈继续改进系统。报告将包括重现漏洞的代码、问题解释、代码中可能出现问题的时间信息以及修复建议。希望加入OSS Scanner的项目维护者可以通过在服务的GitHub存储库中创建请求来申请,遵循标准模板和说明。Anthropic将根据与OSS-Fuzz相同的标准选择项目,重点关注对基础设施和用户安全的重大影响。
本材料仅供参考,不构成财务建议或推荐。




