Anthropic 推出面向开源软件的 OSS Scanner 漏洞扫描服务
Launching an opt-in vulnerability-finding service for open-source software
AI 导读
Anthropic 推出 OSS Scanner,一个面向开源生态的可选加入漏洞扫描服务,由该公司最强模型免费为加入项目定期做安全扫描。过去六个月,Anthropic 用最新模型扫描重要软件项目,发现超过 29,000 个候选漏洞,但仅人工复核约 6,000 个;在维护者要求下,已直接发送近 5,000 份未经人工验证的报告。该服务输出完全由模型生成,不做人工复核或分诊,因此报告可能不准确。Anthropic 请专家渗透测试人员核查 48 个项目中的 97 个严重和高危漏洞,其中 85 个(88%)达到其协调漏洞披露流程标准,12 个中 11 个为重复发现,仅 1 个为误报。每份报告包含可复现样例、漏洞说明和候选补丁。
推荐理由
Anthropic 公开了 OSS Scanner 的验证数据与误报率,维护者可据此判断是否加入这一免费扫描服务。
阅读原文