Anthropic 推出资安计划,免费为开源项目定期扫描漏洞

Anthropic 推出资安计划,免费为开源项目定期扫描漏洞

N
News Editor
2026-10-09 06:20:07
Anthropic 于 10 月 8 日启动 Anthropic Cyber Mission,首波包括面向电网、水务、交通等运营技术系统的关键基础设施防御计划,以及为开源项目提供免费定期漏洞扫描的 OSS Scanner。该工具由 Anthropic 最强模型生成报告,不经人工审查。公司称,过去半年已找出超过 2.9 万个疑似漏洞,但人工仅审查约 6,000 个,处理瓶颈主要在人力。

Anthropic 于 10 月 8 日宣布启动 Anthropic Cyber Mission,将其定位为一项面向关键基础设施与开源软件安全的长期计划。首批推出两项内容:一是面向电网、水务、交通等运营技术系统的「关键基础设施防御计划」;二是为开源项目提供免费定期漏洞扫描的 OSS Scanner。

OSS Scanner 由最强模型生成报告

根据 Anthropic 前沿红队的说明文章,OSS Scanner 采用自愿加入机制,参考的是 Google 以模糊测试扫描开源软件的 OSS-Fuzz。加入项目后,会定期收到由 Anthropic 最强模型生成的扫描报告,其中包括 Claude Mythos。

每份报告都附带可复现漏洞的概念验证、漏洞说明,以及在可行情况下提供的修补建议。Anthropic 表示,这些报告完全由模型产出,不经过人工审查或分级,处理速度更快,但部分报告可能出现错误,例如对漏洞严重程度评估过高。

Anthropic 预计,该工具的真阳性率会超过 90%。在早期测试中,公司请负责审查漏洞披露的渗透测试人员检查了 48 个项目的 97 个高危和严重漏洞,其中 85 个、也就是 88%,达到披露标准。剩余 12 个中,有 11 个属于真实漏洞,但与已知问题重复,只有 1 个是误报。

参与测试的 wolfSSL 表示,在收到的 74 份报告中,只有 2 份无效,其中 5 份后来成为正式的 CVE 漏洞编号。OpenSSL 公司的 Anton Arapov 说,大约 18 个月前收到的 AI 漏洞报告「糟糕透顶」,而这次收到的报告,连同原始模型输出在内,其质量已经和人类提交的报告一样好,有时甚至更好。

过去半年找出超过 2.9 万个疑似漏洞

Anthropic 解释推出这项服务的原因时称,公司过去半年用最新模型扫描全球重要软件项目,找出了超过 2.9 万个疑似漏洞,但人工只完成约 6,000 个的审查,瓶颈主要在人力。

Anthropic 还提到,一些维护者在收到第一批报告后,直接要求一次性拿到所有尚未验证的报告和修补建议。截至目前,公司已按要求直接寄出近 5,000 份报告。

OSS Scanner 主要面向有能力处理大量报告的项目。申请资格参考 OSS-Fuzz,以「对基础设施与用户安全有关键影响」作为逐案审核标准,核心维护者可以通过 GitHub 提交申请。对于人力不足的项目,则继续沿用人工验证后再通报的协调披露流程。

关键基础设施防御计划引入 11 家合作伙伴

Anthropic 同步推出的关键基础设施防御计划,面向为基础设施运营方提供安全服务的厂商,提供前沿 Claude 模型、驻点工程师和威胁研究支持。

该计划的创始合作伙伴共有 11 家,分别是 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、日立、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC 和 Rockwell Automation。

Anthropic 本周稍早还扩大了网络安全验证计划,并将 Project Glasswing 并入其中,让更多防守方能够使用其最强模型。

Anthropic:短期内修补与披露仍受制于人力

Anthropic 预计,两年后 AI 会更有利于防守方,但短期情况未必如此。公司称,利用漏洞的成本已经下降,但验证、披露和修补仍然缓慢,而且仍高度依赖人工。

在 Project Glasswing 中,从发现漏洞到完成修复往往需要数个月。对于运营技术设备,补丁还要等到能够安全应用在运行中的机器上;在少数情况下,这个过程甚至可能持续数十年。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。