Anthropic 近日宣布推出 OSS Scanner,为开源项目提供免费的安全漏洞检测服务。加入该计划的项目将能够利用 Anthropic 旗下最强大的模型(包括 Claude Mythos)进行彻底且定期的安全扫描。

鉴于人工智能模型在发现甚至利用代码漏洞方面表现出的能力,OSS Scanner 旨在向开源开发者提供关于潜在安全问题的早期预警。Anthropic 明确指出,该可选漏洞扫描器的输出完全由模型生成,不包含人工审查或分类环节。这一机制虽然提升了扫描的速度和频率,但也意味着生成的报告可能存在不准确或无效的情况。
在产品设计上,OSS Scanner 受到 Google 和 OpenSSF(开源安全基金会)自 2016 年起提供的 OSS-Fuzz 工具的启发。此前,Anthropic 已推出名为 Claude Security 的付费产品,支持通用访问的代码扫描与补丁修复;而新的 OSS Scanner 则以免费形式提供类似的安全审计功能。
尽管并非出于纯粹的利他主义动机,但 Google 与 Anthropic 均高度依赖互联网上的开源代码基础设施。近期 XZ Utils 后门事件等案例表明,开源软件中的安全漏洞可能对整个数字生态系统构成严重威胁。





