8 tháng 10, 2026
Anthropic ra mắt OSS Scanner, công cụ quét lỗ hổng bằng AI miễn phí cho mã nguồn mở
Các dự án tự nguyện tham gia sẽ được quét định kỳ bằng những mô hình mạnh nhất của Anthropic, bao gồm Claude Mythos; các báo cáo chưa qua rà soát, bộ tái hiện lỗi và bản vá sẽ được gửi thẳng đến người duy trì.
Ngày 8 tháng 10 năm 2026, Anthropic mở OSS Scanner, một dịch vụ tự nguyện tham gia, quét các kho mã nguồn mở để tìm lỗ hổng miễn phí. Anthropic cho biết dịch vụ này lấy cảm hứng từ OSS-Fuzz của Google và dựa trên kinh nghiệm của họ trong Project Glasswing.
Điểm khác biệt chính so với quy trình công bố lỗ hổng hiện có của Anthropic là tốc độ. Trong sáu tháng, các mô hình của hãng đã tìm thấy hơn 29,000 lỗ hổng tiềm ẩn, nhưng nhóm chỉ có thể rà soát thủ công khoảng 6,000 lỗ hổng. Các dự án đã đăng ký giờ đây nhận được kết quả từ mô hình ngay khi sẵn sàng, không qua rà soát của con người. Mỗi báo cáo gồm một bộ tái hiện lỗi độc lập, phần giải thích kèm theo quá trình bisect để xác định thay đổi gây ra lỗi khi có thể, và một bản vá đề xuất.
Trước khi ra mắt, các chuyên gia kiểm thử xâm nhập của Anthropic đã kiểm tra 97 phát hiện nghiêm trọng và mức độ cao trên 48 dự án: 85 phát hiện (88%) đáp ứng tiêu chuẩn của quy trình công bố có phối hợp, 11 phát hiện là trùng lặp thật sự và một phát hiện là dương tính giả. SecurityWeek đưa tin Anthropic kỳ vọng tỷ lệ dương tính thật sẽ vượt 90%.
Đăng ký tham gia bằng một pull request gửi đến github.com/anthropics/oss-scanner, kèm project.yaml và Dockerfile; tiêu chí đủ điều kiện tương tự OSS-Fuzz dành cho các dự án quan trọng. Không có thời hạn công bố đối với các phát hiện chưa được xác thực. Cùng ngày, Anthropic cũng công bố Critical Infrastructure Defense Program với 11 đối tác sáng lập trong lĩnh vực bảo mật công nghệ vận hành.
Hướng dẫn của chúng tôi trình bày chi tiết và có kèm công cụ tạo project.yaml.
Bạn muốn biết một cuộc kiểm tra bằng AI sẽ phát hiện gì trong dự án của mình? Quét nhanh miễn phí và chỉ mất vài phút.
Quét một kho mã nguồn