Anthropic 推出一項免費、自願加入的漏洞掃描服務 OSS Scanner,替開源專案找出資安問題。生成報告會直接送到維護者手上,不必再等人力逐筆複核。
OSS Scanner 是什麼
OSS Scanner 是 Anthropic 針對開源程式庫推出的資安掃描服務,專案加入後會定期接受該公司最強模型的檢查,全程不收費。它採自願加入制,維護者要主動登記才會納入。
這套服務來自 Project Glasswing 的經驗。過去半年,Anthropic 用旗下最新模型掃描全球最重要的軟體專案,累積發現超過 29,000 個候選漏洞,但人工只來得及複核其中約 6,000 個。真正的瓶頸不在找漏洞,而在人有沒有辦法一筆一筆看完。
OSS Scanner 想解決的就是這個卡點。它提供一條快速通道,讓加入的專案在掃描完成後,馬上收到由最強模型產出的報告,不必等人工複核那一關。
為什麼現在要做這件事
時機跟攻擊速度有關。Anthropic 指出,現在的漏洞利用程式可以在幾分鐘內被開發出來,能更快找到並修補問題的專案,抵禦攻擊的能力就更強。等人工慢慢複核,往往已經追不上攻擊者的節奏。
另一個推力是 AI 找漏洞的能力在一年內大幅跳升。在學術界的漏洞發現基準 CyberGym 上,語言模型的表現從去年初的不到兩成,一路爬到今年超過八成五。這代表模型本身已經能穩定挖出真實問題,人力反而成了拖慢流程的環節。
Anthropic 也強調,這些報告在正常流程下會經過人工複核,並走一套協同漏洞揭露程序,目的是讓專案不被大量誤報淹沒。但複核要花時間,有時沒辦法即時分享。OSS Scanner 的定位,就是給那些已經跟得上驗證過的高風險報告、想再進一步加固程式碼的專案使用。
開源維護者會拿到什麼
報告由 Anthropic 最強的模型直接產出,內含概念驗證、問題說明,以及在可行的情況下附上修補建議。因為沒經過人工複核,誤報的機率會比正式流程高一些,這是快速通道必須付出的代價。
Anthropic 表示,至今已向主動索取全部回報的開源維護者,直接寄出將近 5,000 份報告,即使部分還沒驗證。這顯示需求相當明確,維護者願意先拿到線索,再自行判斷輕重。
對於加入的專案,官方會定期掃描並持續寄送結果,頻率依服務安排而定。核心維護者可選擇暫停或退出,也能針對發現回饋意見。
誰能加入、怎麼加入
登記資格參考 OSS-Fuzz 的標準,主要看兩件事:專案是否暴露在遠端攻擊下,例如處理不受信任輸入的函式庫;以及有多少使用者或其他專案依賴它。官方會逐案審核,並提到未來希望把流程標準化。
加入方式是提交一個 PR 到官方的 oss-scanner 專案庫,在指定路徑加上一份設定檔。這份 project.yaml 需要填寫幾個欄位,包括要複製的 git 程式庫連結、主要聯絡人的電子郵件,以及一份能建置專案的 Dockerfile 路徑,讓掃描代理能在離線環境中完成稽核。
安全上,Anthropic 會人工驗證申請者確實是核心維護者,必要時會透過其他管道確認身分。官方也坦白,加入對合格專案幾乎沒有壞處,但這項服務是為「已經能消化高風險報告、想再進一步」的專案設計,不是用來取代既有的漏洞追蹤流程。
對開源生態意味著什麼
這項服務把「AI 找漏洞」從研究演示推向日常工具。過去靠人力與專門團隊的資安稽核,現在有一套免費、可自願加入的自動化選項,門檻明顯降低。
廠商要用自家最強模型掃開源程式庫,也牽涉到資料與信任問題,維護者等同把程式碼交給第三方模型分析。對注重供應鏈安全的專案來說,是否加入需要衡量這層取捨。
實際效益還要看誤報率與修補建議的可用程度。對開源維護者而言,值得先評估專案的暴露程度與人力現況,若本來就常收到大量報告,可以先觀察社群對 OSS Scanner 回報品質的評價,再決定是否登記。






