AI產品熱門

Anthropic 推免費開源漏洞掃描服務 OSS Scanner

Anthropic 推出一項免費、自願加入的漏洞掃描服務 OSS Scanner,替開源專案找出資安問題。生成報告會直接送到維護者手上,不必再等人力逐筆複核。

陳柏宇陳柏宇
熱度:70
Anthropic 推免費開源漏洞掃描服務 OSS Scanner

Anthropic 推出一項免費、自願加入的漏洞掃描服務 OSS Scanner,替開源專案找出資安問題。生成報告會直接送到維護者手上,不必再等人力逐筆複核。

OSS Scanner 是什麼

OSS Scanner 是 Anthropic 針對開源程式庫推出的資安掃描服務,專案加入後會定期接受該公司最強模型的檢查,全程不收費。它採自願加入制,維護者要主動登記才會納入。

這套服務來自 Project Glasswing 的經驗。過去半年,Anthropic 用旗下最新模型掃描全球最重要的軟體專案,累積發現超過 29,000 個候選漏洞,但人工只來得及複核其中約 6,000 個。真正的瓶頸不在找漏洞,而在人有沒有辦法一筆一筆看完。

OSS Scanner 想解決的就是這個卡點。它提供一條快速通道,讓加入的專案在掃描完成後,馬上收到由最強模型產出的報告,不必等人工複核那一關。

為什麼現在要做這件事

時機跟攻擊速度有關。Anthropic 指出,現在的漏洞利用程式可以在幾分鐘內被開發出來,能更快找到並修補問題的專案,抵禦攻擊的能力就更強。等人工慢慢複核,往往已經追不上攻擊者的節奏。

另一個推力是 AI 找漏洞的能力在一年內大幅跳升。在學術界的漏洞發現基準 CyberGym 上,語言模型的表現從去年初的不到兩成,一路爬到今年超過八成五。這代表模型本身已經能穩定挖出真實問題,人力反而成了拖慢流程的環節。

Anthropic 也強調,這些報告在正常流程下會經過人工複核,並走一套協同漏洞揭露程序,目的是讓專案不被大量誤報淹沒。但複核要花時間,有時沒辦法即時分享。OSS Scanner 的定位,就是給那些已經跟得上驗證過的高風險報告、想再進一步加固程式碼的專案使用。

開源維護者會拿到什麼

報告由 Anthropic 最強的模型直接產出,內含概念驗證、問題說明,以及在可行的情況下附上修補建議。因為沒經過人工複核,誤報的機率會比正式流程高一些,這是快速通道必須付出的代價。

Anthropic 表示,至今已向主動索取全部回報的開源維護者,直接寄出將近 5,000 份報告,即使部分還沒驗證。這顯示需求相當明確,維護者願意先拿到線索,再自行判斷輕重。

對於加入的專案,官方會定期掃描並持續寄送結果,頻率依服務安排而定。核心維護者可選擇暫停或退出,也能針對發現回饋意見。

誰能加入、怎麼加入

登記資格參考 OSS-Fuzz 的標準,主要看兩件事:專案是否暴露在遠端攻擊下,例如處理不受信任輸入的函式庫;以及有多少使用者或其他專案依賴它。官方會逐案審核,並提到未來希望把流程標準化。

加入方式是提交一個 PR 到官方的 oss-scanner 專案庫,在指定路徑加上一份設定檔。這份 project.yaml 需要填寫幾個欄位,包括要複製的 git 程式庫連結、主要聯絡人的電子郵件,以及一份能建置專案的 Dockerfile 路徑,讓掃描代理能在離線環境中完成稽核。

安全上,Anthropic 會人工驗證申請者確實是核心維護者,必要時會透過其他管道確認身分。官方也坦白,加入對合格專案幾乎沒有壞處,但這項服務是為「已經能消化高風險報告、想再進一步」的專案設計,不是用來取代既有的漏洞追蹤流程。

對開源生態意味著什麼

這項服務把「AI 找漏洞」從研究演示推向日常工具。過去靠人力與專門團隊的資安稽核,現在有一套免費、可自願加入的自動化選項,門檻明顯降低。

廠商要用自家最強模型掃開源程式庫,也牽涉到資料與信任問題,維護者等同把程式碼交給第三方模型分析。對注重供應鏈安全的專案來說,是否加入需要衡量這層取捨。

實際效益還要看誤報率與修補建議的可用程度。對開源維護者而言,值得先評估專案的暴露程度與人力現況,若本來就常收到大量報告,可以先觀察社群對 OSS Scanner 回報品質的評價,再決定是否登記。

分享這則新聞

提到的產品

來源

相關 AI 新聞

Google Cloud 推出通用工作代理 Gemini agent
AI產品

Google Cloud 推出通用工作代理 Gemini agent

Google Cloud 推出名為 Gemini agent 的統一工作代理,讓 AI 從「回答問題」跨到「替你把事做完」。它先服務企業,日後才推向一般消費者。

熱度:82
Anthropic 新使用政策首禁「虐待模型」
商業與產業

Anthropic 新使用政策首禁「虐待模型」

Anthropic 公布 2026 版使用政策,首度把「持續虐待模型」列為違規行為,同時重整選舉相關條款。新規定 11 月 12 日上路,一般使用者的日常抱怨不受影響。

熱度:78
三道逐級升高的安全存取閘門與盾牌圖騰
商業與產業

Anthropic 開放 Claude 網路能力,分三種等級申請

Anthropic 把散在兩個計畫裡的高階網路能力整併成一套制度,合格的安全團隊能分三級申請。對防守方來說這是鬆綁,對 Anthropic 來說這是一道怎麼防濫用的新難題。

熱度:1,200
Anthropic 砸 1 億美元開學院:要培訓 1 萬名 AI 部署工程師
商業與產業

Anthropic 砸 1 億美元開學院:要培訓 1 萬名 AI 部署工程師

Anthropic 打算花 1 億美元,培養一種很特定的人才:能把 AI 從簡報上的點子,變成真正上線運作的系統。但你不能自己報名,而且第一批認證要等到 2027 年才會出現。

熱度:1,050