Anthropic正式推出OSS Scanner,这是一项面向开源生态系统的自愿性漏洞扫描服务。该服务基于其在“玻璃翼项目”(Project Glasswing)中利用Claude发现漏洞的经验构建,旨在为加入项目的组织免费提供由其最强模型执行的全面、定期安全扫描。

语言模型在漏洞发现方面的能力正迅速跃升。学术基准测试CyberGym数据显示,大型语言模型(LLM)发现的漏洞比例已从去年年初的不足20%激增至今年的85%以上。开源维护者接收到的内容,也已从大量低质量的LLM生成垃圾,转变为高质量的安全报告。

突破人工瓶颈,开启“快速通道”

在过去六个月中,Anthropic利用最新模型对全球关键软件项目进行了扫描,识别出超过29,000个候选漏洞。受限于人工验证能力,团队仅能手动审查和分类约6,000个。为扩大漏洞披露规模,Anthropic开辟了可选的“快速通道”:应维护者要求,直接批量发送未经核实的报告及建议补丁。截至目前,已通过该渠道发送近5,000份报告。鉴于漏洞利用代码可在几分钟内生成,更快发现和修复漏洞成为保护软件免受攻击的关键。

Anthropic将继续通过协调漏洞披露(CVD)流程,手动披露经人工验证的报告,特别是针对缺乏资源自行分类的项目。而OSS Scanner则提供了一条更快的路径,其输出完全由模型生成,无需人工审查,这意味着报告可能包含错误或无效信息,但能争取最大的防御时间优势。

实测有效率超八成,获多家项目认可

OSS Scanner灵感源自谷歌OSS-Fuzz项目,旨在利用最强模型(包括Claude Mythos)发现开源代码漏洞。与主要服务企业防御的Claude Security不同,OSS Scanner专为开源项目提供免费安全审计。

早期测试中,Anthropic邀请专家渗透测试人员检查了来自48个项目的97个严重和高危漏洞。结果显示,85个(88%)符合CVD流程标准;剩余12个中,11个为真实存在的已知问题或重复项,仅1个为误报。维护者反馈显示,严重性评级可能被夸大或对威胁模型存在误解,但整体信号强度较高。

多个知名开源项目对初期披露给予高度评价:

  • PostgreSQL的Noah Misch指出,OSS Scanner揭露缺陷比例异常高,附带修复方案几乎可直接使用,帮助其在GA发布前解决问题。
  • OpenSSL Corporation的Anton Arapov表示,即使是原始模型输出,质量也与人类相当甚至更好,附带漏洞利用代码的报告极大降低了工程师验证成本。
  • wolfSSL的Todd Ouska透露,收到的74份报告中仅两份无效,其中五份已成为CVE,附带补丁的报告无缝融入其修复流程。
  • HotCRP的Eddie Kohler称赞报告详尽清晰,深入理解复杂权限模型且优先级排序合理。

如何参与

符合条件项目的核心维护者可通过向指定GitHub仓库提交PR进行注册。资格标准与OSS-Fuzz类似,主要针对对“基础设施和用户安全产生关键影响”的项目,Anthropic将个案评估。此外,Claude for OSS计划还为符合条件的安全专业人士提供免费Claude Max 20x订阅,以辅助漏洞补救。