Anthropic推OSSScanner免人工审核扫开源漏洞:已挖出2.9万个候选漏洞
AGI Hunt · wechat · 2026-10-09
Anthropic 官宣 CyberMission 长期计划,两大落地:面向电网、水务等关键基础设施的防御计划 CIDP,以及面向开源社区的免费漏洞扫描服务 OSSScanner。
OSSScanner 机制
- 类似 Google OSS-Fuzz,但用大模型替代 fuzzer;项目方提 PR 报名(填仓库地址、联系人邮箱、Dockerfile,可选威胁模型文件),扫描 Agent 在断网沙箱中运行
- 报告完全由模型生成、发出前不经人工复核,含可复现用例、漏洞解释和候选补丁,预期真阳性率 90% 以上
- 独立渗透专家核对 97 个高危/严重漏洞:85 个达披露标准,真正误报仅 1 个
为什么免人工审核:过去六个月模型扫出超 29,000 个候选漏洞,人工只复核了约 6,000 个,剩下都在排队;攻击者几分钟就能写出 exploit,Anthropic 索性把「有多少发多少」的快速通道产品化,已直发近 5,000 份报告。wolfSSL 收到 74 份报告仅 2 份无效、5 个拿到 CVE;OpenSSL 维护者称报告质量「和人写的一样好,有时更好」
背景与展望:CyberGym 基准上模型漏洞发现率从年初不足 20% 升至超 85%。CIDP 首批 11 家伙伴含 CrowdStrike、Palo Alto、Dragos 等。Anthropic 预测两年后 AI 将让防守方占优,但承认短期内验证与修复仍是瓶颈。维护者还可申请免费 Claude Max 20x 订阅修漏洞。
所属事件:Anthropic 推出免费开源漏洞扫描服务 OSS Scanner(4 条相关)→
「安全」频道最新
- 调查:94% 安全负责人自认 agent 权限没问题,仅 33% 实行最小权限 — TechNadu · 2026-10-09
- Anthropic 推出免费开源漏洞扫描服务,已发现逾 2.9 万潜在漏洞 — mark_k · 2026-10-09
- Bitwarden 推出 agent-access:AI 智能体按次申请密码,永不见密文 — sujingshen · 2026-10-09
- 英国内伦敦刑事法院试点 AI 工具,提前排查庭审延误 — latticecut · 2026-10-09
- evilsocket 实查 prompt injection 主流评测集:标注质量堪忧 — evilsocket · 2026-10-09
- 研究员:激活监控做 AI 网络安全防护比黑盒监控更快更省 — burny_tech · 2026-10-09