跳到正文
事件持续更新

Anthropic推出OSS Scanner与关键基础设施防御计划

8 篇报道8 个报道来源8 小时前更新

先了解这件事

AI 综述

Anthropic 启动长期计划 Anthropic Cyber Mission,聚焦关键基础设施与开源软件两大方向。其中 Critical Infrastructure Defense Program 向电力、水务和交通等运营技术防御方提供前沿 Claude 模型、驻场工程师与威胁研究,创始合作伙伴包括 CrowdStrike、Dragos、Palo Alto Networks、Rockwell Automation 等,并与 Accenture、Booz Allen、Deloitte、Hitachi、Nozomi Networks、PwC 等网络安全公司合作,用于发现并修复关键基础设施和开源软件中的安全漏洞。另一方向是 OSS Scanner:面向开源生态的可选加入漏洞扫描服务,由该公司最强模型(包括 Claude Mythos)免费为加入项目定期做安全扫描,报告完全由模型生成,不做人工复核或分诊,因此可能不准确,报告包含疑似缺陷、复现方法以及可获取时的修复方案。过去六个月,Anthropic 用最新模型扫描重要软件项目,发现超过 29,000 个候选漏洞,但仅人工复核约 6,000 个;在维护者要求下,已直接发送近 5,000 份未经人工验证的报告。该服务源自 Project Glasswing 的经验,Anthropic 称人工验证已成为其漏洞研究的瓶颈。核心维护者需在 OSS Scanner 的 GitHub 仓库提交 pull request 和 YAML 配置文件,提供待克隆的 git 仓库链接、主要联系人邮箱,以及指向 Dockerfile 的仓库相对路径。

AI 根据报道生成 · 7 小时前更新

事件进展

2 个进展
  1. 10月9日 23:13 · 1 篇报道
    Anthropic 推出 OSS Scanner 开源仓库漏洞扫描服务
    Anthropic Red Teaming:Anthropic 推出 OSS Scanner,为开源项目提供免费漏洞扫描
  2. 10月8日 08:00 · 7 篇报道
    Anthropic推出开源漏洞扫描服务OSS Scanner
    Anthropic Research:Anthropic 推出面向开源软件的 OSS Scanner 漏洞扫描服务

后续时间线

10月9日
  1. Anthropic Red Teaming精选
    Anthropic 推出 OSS Scanner,为开源项目提供免费漏洞扫描

    Anthropic 推出 OSS Scanner,面向开源仓库提供可选的免费安全扫描服务,由该公司最强的模型定期扫描并直接发送报告。该项目源自 Project Glasswing 中用 Claude 找漏洞的经验,加入的项目会收到未经人工核验的快速通道报告;截至 2026 年 10 月,Anthropic 已人工复核超过 6000 份此类报告。核心维护者可通过向 anthropics/oss-scanner 仓库提交 PR 并添加 projects/<project>/project.yaml 配置来报名,配置需包含仓库链接、主要联系人邮箱和用于离线审计的 Dockerfile,还可选填威胁模型文件、GPG 公钥和额外抄送地址。扫描在完全断网的加固沙箱中运行,报告存放在仅限安全人员访问的隔离云项目中。

  2. The Hacker News精选
    Anthropic 推出面向开源项目的免费 AI 漏洞扫描器 OSS Scanner

    Anthropic 发布 OSS Scanner,一个面向开源项目的可选加入式 AI 漏洞扫描服务,由 Claude Mythos 等最强模型定期免费扫描,报告完全由模型生成、不经人工复核。项目核心维护者需在 OSS Scanner 的 GitHub 仓库提交 pull request 和 YAML 配置文件,提供待克隆的 git 仓库链接、主要联系人邮箱,以及指向 Dockerfile 的仓库相对路径;Dockerfile 负责配置运行环境并预装依赖,使离线 Agent 在无网络访问的情况下完成安全审计。YAML 还可选填抄送邮箱、项目主页、用于加密报告邮件的 GPG 公钥、威胁模型文件路径,或设置 disabled: true 退出接收报告。Anthropic 称项目筛选标准与 Google 的 OSS-Fuzz 类似,目前已有 116 个 pull request 提交。

  3. Help Net Security AI
    Anthropic 推出 OSS Scanner,为开源维护者免费提供 AI 安全扫描

    Anthropic 推出免费服务 OSS Scanner,用其最强 AI 模型为开源软件查找安全漏洞,维护者可自愿加入并定期收到扫描报告,报告包含疑似缺陷、复现方法以及可获取时的修复方案。该服务基于 Project Glasswing 的经验,Anthropic 称人工验证已成为其漏洞研究的瓶颈,因此 OSS Scanner 将 AI 生成的发现不经人工审核直接发送给项目团队,由维护者负责核实和排定修复优先级。早期版本的扫描器在 48 个项目中产生 97 项高危和严重级别发现,渗透测试人员评估后认为其中 85 项符合 Anthropic 的协同披露标准,11 项真实但与其他已知问题重复,1 项无效。Anthropic 表示无法保证扫描器完美,报告可能夸大严重性或误解项目的安全假设。项目可暂停自动报告或退出,仅接收标准披露流程下的报告。

  4. X @AISecHub
    Anthropic 推出 OSS Scanner,用前沿模型为开源项目免费扫描漏洞

    Anthropic 宣布推出 OSS Scanner,将使用其前沿模型定期扫描已选择加入的开源项目以发现漏洞,服务免费。报告将提供概念验证、说明和修复建议。

  5. The Verge AI
    Anthropic 推出免费开源项目安全扫描服务 OSS Scanner

    Anthropic 推出名为 OSS Scanner 的免费服务,为选择加入的开源项目提供由自家最强模型(包括 Claude Mythos)生成的定期安全扫描和漏洞报告。该服务完全由模型生成报告,不经过人工复核或分诊,因此扫描更快更频繁,但报告可能出错或无效。Anthropic 称此举可让开源项目获得更大的防御优势。此前 AI 工具已帮助发现过开源软件的重大安全漏洞,例如 5 月影响几乎所有 Linux 发行版的 Copy Fail 漏洞;同时部分开源项目正疲于应对 AI 生成漏洞报告的激增,Linus Torvalds 和 Google 都曾遇到这一情况。

  6. CyberScoop
    Anthropic 推出关键基础设施与开源软件安全计划

    Anthropic 宣布一项关键基础设施防御计划,将 Claude 模型、自家工程师与威胁研究同 Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automation 等网络安全公司的专业能力结合,用于发现并修复关键基础设施和开源软件中的安全漏洞。Anthropic 称已向美国超过一半的州以及大型关键基础设施运营方提供前沿模型和技术支持,用于扫描和修补代码,或协助事件响应与红队测试。该公司还推出面向开源软件的自愿扫描服务,项目方可免费获得定期扫描,附带概念验证、说明和修补建议,报告返回更快但可能包含不准确内容。长期目标是自动化大部分分类与修补工作,并制定新的安全架构和编码标准。

10月8日
  1. Anthropic
    Anthropic 推出 Anthropic Cyber Mission,启动关键基础设施防御计划与 OSS Scanner

    Anthropic 启动长期计划 Anthropic Cyber Mission,聚焦关键基础设施与开源软件两大方向。其中 Critical Infrastructure Defense Program(CIDP)向电力、水务和交通等运营技术防御方提供前沿 Claude 模型、驻场工程师与威胁研究,创始合作伙伴包括 CrowdStrike、Dragos、Palo Alto Networks、Rockwell Automation 等 11 家。OSS Scanner 则为开源项目免费提供由 Anthropic 最强模型执行的定期安全扫描。Anthropic 本周已将 Project Glasswing 并入扩展后的 Cyber Verification Program。

  2. Anthropic Research精选
    Anthropic 推出面向开源软件的 OSS Scanner 漏洞扫描服务

    Anthropic 推出 OSS Scanner,一个面向开源生态的可选加入漏洞扫描服务,由该公司最强模型免费为加入项目定期做安全扫描。过去六个月,Anthropic 用最新模型扫描重要软件项目,发现超过 29,000 个候选漏洞,但仅人工复核约 6,000 个;在维护者要求下,已直接发送近 5,000 份未经人工验证的报告。该服务输出完全由模型生成,不做人工复核或分诊,因此报告可能不准确。Anthropic 请专家渗透测试人员核查 48 个项目中的 97 个严重和高危漏洞,其中 85 个(88%)达到其协调漏洞披露流程标准,12 个中 11 个为重复发现,仅 1 个为误报。每份报告包含可复现样例、漏洞说明和候选补丁。

相关讨论

共 4 条

关注度走势

每天新增来源

3 天共 12 个·最多 10(10月9日)·今天 0

  • 10月8日 新增 2 个来源(2 家媒体、0 个账号)
  • 10月9日 新增 10 个来源(10 家媒体、0 个账号)
  • 10月10日 新增 0 个来源(0 家媒体、0 个账号)

每小时关注度

当前关注度 69·可比范围峰值 73(10月10日 00:00)·近 24 小时可比范围变化 +18%

02040608010月9日04:0010月9日13:0010月9日22:0010月10日07:00