一句话看懂:Anthropic 于 10 月 8 日推出 OSS Scanner,用 Claude Mythos 等最强模型为符合条件的开源项目提供免费、定期的漏洞扫描,已在小范围测试中验证了该流程的可用性。
事件核心:发生了什么
当地时间 10 月 8 日,Anthropic 宣布上线可选漏洞检测服务 OSS Scanner,面向全球开源软件提供定期免费安全扫描,使用其最强 AI 模型(包括 Claude Mythos)。符合条件的基础开源项目核心维护者,可按标准模板向 OSS Scanner 的 GitHub 仓库提交 PR 申请,审核标准与 Google OSS-Fuzz 类似,主要面向对关键基础设施和用户安全有重大影响的项目。
据官方介绍,过去半年 Anthropic 已用最新模型扫描全球核心软件项目,识别出 29,000 多个候选漏洞,但受人力限制,目前仅约 6,000 个经过人工复核。OSS Scanner 的扫描结果完全由大模型生成,不含人工验证或分类。此前为验证早期版本,Anthropic 委托负责 CVD 审计的高级渗透测试专家,对 48 个项目中的 97 个高危和严重漏洞进行人工验证,其中 85 个(88%)符合进入 CVD 披露流程的标准,11 个为真实但已知或重复问题,仅 1 个为误报。
为什么重要
开源软件是大量 AI 应用、闭源产品乃至关键基础设施的底层依赖,但维护者往往缺乏安全资源。Anthropic 用自家最强模型免费承接扫描,等于把大模型能力直接嵌入开源安全生态。这既是对模型推理能力的一次公开检验,也可能改变漏洞发现的分工:过去依赖人工审计和模糊测试,现在大模型可先批量筛出候选,再由人工确认。对 Anthropic 而言,这也是在开发者社区建立信任、展示模型实用价值的路径。
对用户/开发者/创作者的影响
对开源维护者,符合条件即可申请免费扫描,有望降低安全维护成本,但结果不保证准确,仍需人工判断。对依赖开源组件的开发者和企业,未来可能有更多漏洞被提前发现和披露,升级与修复节奏需要跟上。对 AI 应用和内容创作者,底层依赖更安全是长期利好,但短期可能带来更多漏洞报告和修复通知。目前公开信息显示,该服务仍在早期阶段,覆盖范围和响应速度取决于 Anthropic 的算力与人力投入。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 OSS Scanner 的申请门槛和实际覆盖项目数量,是否真能扩展到关键基础设施之外;二是误报率和人工复核比例能否持续优化;三是其他大模型厂商或云厂商是否会跟进类似免费安全扫描,形成开源安全的新竞争维度。
来源:AIbase


