Anthropic 推出 OSS Scanner,为开源项目提供免费漏洞扫描
OSS Scanner 未核验报告不设90天披露期限
AI 导读
Anthropic 推出 OSS Scanner,面向开源仓库提供可选的免费安全扫描服务,由该公司最强的模型定期扫描并直接发送报告。该项目源自 Project Glasswing 中用 Claude 找漏洞的经验,加入的项目会收到未经人工核验的快速通道报告;截至 2026 年 10 月,Anthropic 已人工复核超过 6000 份此类报告。核心维护者可通过向 anthropics/oss-scanner 仓库提交 PR 并添加 projects/<project>/project.yaml 配置来报名,配置需包含仓库链接、主要联系人邮箱和用于离线审计的 Dockerfile,还可选填威胁模型文件、GPG 公钥和额外抄送地址。扫描在完全断网的加固沙箱中运行,报告存放在仅限安全人员访问的隔离云项目中。
推荐理由
Anthropic 公开了 OSS Scanner 的报名方式与披露政策,开源维护者可据此判断是否加入这一免费扫描服务。