Anthropic推出开源软件漏洞检测可选服务
1 天前 1 阅读来源:anthropic.com
AI 中文改写
原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接
Anthropic推出开源软件漏洞扫描服务OSS Scanner,免费但报告未经人工验证
Anthropic本周宣布推出一项名为OSS Scanner的开源漏洞扫描服务,面向整个开源生态开放,采用项目自愿加入的方式。加入该项目的开源项目将免费获得由其最强模型定期执行的安全扫描。这一服务的推出,建立在Anthropic过去半年利用Claude模型对全球最重要软件项目进行漏洞挖掘的经验之上。
背景是语言模型在漏洞发现能力上的快速跃升。根据Anthropic披露的数据,在学术漏洞发现基准CyberGym上,大模型去年初只能发现不到20%的漏洞,今年这一比例已超过85%。这意味着开源维护者收到的AI报告,从过去的垃圾信息变成了高质量的错误报告。过去六个月里,Anthropic用最新模型扫描了多个全球最重要的软件项目,共发现超过29000个候选漏洞,但受限于人工审核能力,仅能手动复核和分类约6000个。人力验证已成为瓶颈。
正是这一瓶颈催生了OSS Scanner。与Anthropic面向企业的一般性代码扫描和修补产品Claude Security不同,OSS Scanner完全免费面向开源项目,但其输出完全由模型生成,不经过人工审核或分类。好处是扫描速度更快、频率更高,代价是报告可能不准确或无效。Anthropic表示,这些报告由其最强模型(包括Claude Mythos)生成,目的是给开源项目最大的防御优势。此前已有维护者主动要求Anthropic把未经核验的报告连同补丁建议一并打包发来,截至目前,Anthropic已应要求直接向维护者发送了近5000份此类报告。
对开源项目而言,这一服务的价值在于速度。如今漏洞利用代码可以在几分钟内开发出来,谁能更快发现和修复漏洞,谁就能更好地抵御攻击者。Anthropic强调,仍会通过现有的协调漏洞披露流程手动披露经人工验证的报告,尤其是针对那些没有资源自行分类报告的项目,但OSS Scanner为愿意接收未经核验报告的项目提供了一条快速通道。每份报告包含自包含的复现脚本、漏洞说明(在可能的情况下包括确定漏洞引入时间的二分定位)以及可用的候选补丁。
在正式开放前,Anthropic已用数十个开源项目验证了这一流程,初期披露包含数百份错误报告,其中多个漏洞可被串联利用,实现未经身份验证的远程代码执行。PostgreSQL核心开发者Noah Misch反馈称,OSS Scanner发现的PostgreSQL缺陷比例异常之高,多份报告附带的修复方案几乎可以直接使用,快速通道让他们能在正式版本发布前处理最新问题。
这篇文章对你有帮助吗?
觉得有用?分享给更多人
留言 · 0 条
暂无留言,来说两句吧
