【天极网网络频道】10 月 9 日消息,据外媒报道,AI 公司 Anthropic 日前推出了 OSS Scanner,一款免费的人工智能安全扫描工具,专门给开源项目做漏洞检测,依托 Claude 大模型能力,给重要开源代码库提供持续的安全检查。
想要使用这项服务,需要项目维护者主动提交申请,并非所有开源仓库都能直接接入。项目筛选思路参考了谷歌 OSS-Fuzz,优先挑选那些应用广泛、支撑互联网基础服务的关键开源项目。
在此之前,Anthropic 已经用大模型对多款热门开源软件进行测试扫描,累计找出近 2.9 万处潜在安全问题。不过公司安全团队人手有限,只来得及人工复核其中 6000 条漏洞信息。这也意味着 OSS Scanner 生成的安全报告,全部由 AI 自动产出,没有人工提前审核。报告里会写明漏洞细节、复现方法以及 AI 给出的修复方案。遇到高危漏洞,平台依旧会按照规范流程提交信息,保障漏洞披露的安全性。
开源软件是互联网底层的重要组成部分。但绝大多数开源项目都是靠爱好者和少量维护者支撑,基本没有专门的安全预算,很难定期开展完整的代码安全审计。OSS Scanner 这类工具,能快速完成大批量代码初筛,减轻开源维护者的安全排查压力。
但 AI 扫描的局限性同样明显。AI 很容易产生误报,很多标记出来的漏洞需要人工逐一核实真伪、判断风险高低。海量告警信息,反而可能让人手不足的开源团队额外增加工作量。


登录后才可以发布评论哦
打开小程序可以发布评论哦