一份資安報告,完全沒有人看過,就直接送到開源專案維護者手上——這是 Anthropic 新服務 OSS Scanner 的運作方式,也是它與傳統資安審查最大的不同。
Anthropic 宣佈,加入這項服務的開源專案將「由我們最強的模型定期進行完整安全掃描,完全免費」。這句話背後藏著一個明確的交換條件:掃描報告不經人工審查或分類,直接由模型產出。Anthropic 解釋,這樣的設計能讓掃描更快、更頻繁,但代價是「報告有可能不正確或無效」。負責產出這些報告的,包括公司最強的模型 Claude Mythos,目的是讓開源專案獲得「最大的防禦優勢」。
這不是 Anthropic 第一次涉足程式碼安全領域。公司已經有一項付費產品 Claude Security,提供一般性的程式碼掃描與修補服務。OSS Scanner 的差異在於,它鎖定開源專案,而且不收費。
Anthropic 表示,這項服務的靈感來自 Google 與開源安全基金會(OpenSSF)自 2016 年起提供的 OSS-Fuzz 掃描工具。兩者邏輯相近:大型科技公司依賴大量開源程式碼支撐基礎設施,而這些程式碼往往由無償貢獻者維護,一旦出現漏洞,影響範圍可能極大。2024 年被揭露的 XZ Utils 後門事件就是一個例子,當時的漏洞原本可能讓駭客取得全球數百萬系統的管理權限。
目前 Anthropic 並未公佈開源專案申請加入 OSS Scanner 的具體流程或掃描頻率細節。