一份资安报告,完全没有人看过,就直接送到开源项目维护者手上——这是 Anthropic 新服务 OSS Scanner 的运作方式,也是它与传统资安审查最大的不同。
Anthropic 宣布,加入这项服务的开源项目将「由我们最强的模型定期进行完整安全扫描,完全免费」。这句话背后藏着一个明确的交换条件:扫描报告不经人工审查或分类,直接由模型产出。Anthropic 解释,这样的设计能让扫描更快、更频繁,但代价是「报告有可能不正确或无效」。负责产出这些报告的,包括公司最强的模型 Claude Mythos,目的是让开源项目获得「最大的防御优势」。
这不是 Anthropic 第一次涉足代码安全领域。公司已经有一项付费产品 Claude Security,提供一般性的代码扫描与修补服务。OSS Scanner 的差异在于,它锁定开源项目,而且不收费。
Anthropic 表示,这项服务的灵感来自 Google 与开源安全基金会(OpenSSF)自 2016 年起提供的 OSS-Fuzz 扫描工具。两者逻辑相近:大型科技公司依赖大量开源代码支撑基础设施,而这些代码往往由无偿贡献者维护,一旦出现漏洞,影响范围可能极大。2024 年被揭露的 XZ Utils 后门事件就是一个例子,当时的漏洞原本可能让黑客取得全球数百万系统的管理权限。
目前 Anthropic 并未公布开源项目申请加入 OSS Scanner 的具体流程或扫描频率细节。