跳转到内容
ossscanner.org

2026年10月8日

Anthropic 推出 OSS Scanner:面向开源项目的免费 AI 漏洞扫描器

选择加入的项目会定期接受 Anthropic 最强模型的扫描,包括 Claude Mythos;未经审核的报告、复现用例和补丁会直接发送给维护者。

2026年10月8日,Anthropic 开放了 OSS Scanner,这项服务允许项目自愿加入,以零成本扫描开源代码仓库中的漏洞。Anthropic 表示,该服务的灵感来自 Google 的 OSS-Fuzz,并借鉴了其参与 Project Glasswing 的经验。

与 Anthropic 现有漏洞披露流程的主要区别在于速度。六个月内,其模型发现了超过 29,000 个疑似漏洞,但团队只能人工审核约 6,000 个。现在,加入该服务的项目会在模型输出准备就绪后立即收到结果,无需人工审核。每份报告都包含一个独立完整的复现用例、一份说明(可能包括通过二分查找定位引入变更的过程),以及一个候选补丁。

发布前,Anthropic 的渗透测试人员检查了 48 个项目中的 97 个严重和高危漏洞发现:其中 85 个(88%)符合其协调披露流程的标准,11 个是确凿的重复项,另有 1 个是误报。SecurityWeek 报道称,Anthropic 预计真阳性率将超过 90%。

项目需通过向 github.com/anthropics/oss-scanner 提交拉取请求来加入,并附上 project.yaml 和 Dockerfile;项目资格遵循类似 OSS-Fuzz 的关键项目标准。未经验证的漏洞发现没有披露期限。同一天,Anthropic 还与 11 家创始合作伙伴共同宣布了 Critical Infrastructure Defense Program,聚焦运营技术安全。

我们的指南介绍了详细信息,并附有 project.yaml 生成器。

想看看 AI 审计能在你的项目中发现什么?快速扫描免费,只需几分钟。

扫描代码仓库