内容提要
Anthropic推出OSS Scanner,利用Claude扫描开源项目,半年发现超2.9万个潜在漏洞,人工审核约6000个,确认5674个有效,仅516个修复。为免维护者等待,Anthropic向合格项目免费提供扫描,直接发送未经人工验证的报告。curl、OpenSSL等项目维护者反馈积极,称报告质量高、附可复现漏洞利用和补丁。
延伸解读
AI漏洞挖掘与人工验证的瓶颈
Anthropic的OSS Scanner在半年内发现超过2.9万个潜在漏洞,但人工审核仅处理了约6000个,确认5674个有效,最终只有516个被修复。这凸显了AI发现速度远超人工验证和修复能力的现实。大量未审核的候选漏洞积压,意味着许多潜在风险可能被延迟处理,而维护者面临的压力并未因AI的介入而减轻。
快速通道:效率与风险的权衡
为缓解维护者等待,Anthropic向合格项目免费提供未经人工验证的扫描报告,并已发送近5000份。这种“可选快速通道”虽能加速漏洞披露,但也可能带来误报或低质量报告。尽管早期样本显示误报率极低,但该样本仅针对严重漏洞,且不反映大规模运行下的表现。维护者需自行评估报告可信度,并承担验证成本。
报告质量获关键项目认可
curl、OpenSSL、wolfSSL和PostgreSQL等项目的维护者反馈积极,称报告包含可复现的利用代码和候选补丁,质量高甚至优于人工报告。例如,wolfSSL收到的74份报告中72份有效,5个成为CVE。这些认可表明,AI生成的漏洞报告在包装和实用性上具有价值,能帮助工程师快速验证和修复。
参与门槛与维护者负担
Anthropic限制服务仅面向符合OSS-Fuzz标准、有资源处理漏洞报告的成熟项目,并要求申请者是核心维护者。尽管提供免费Claude Max订阅,但维护者仍需投入时间测试补丁、处理向后兼容问题并发布更新。免费工具并未直接增加维护时间,项目需权衡是否加入该计划。
Q&A
Anthropic的OSS Scanner是什么?它主要用来做什么?
OSS Scanner是Anthropic推出的一个安全扫描工具,利用Claude模型扫描开源项目,以发现潜在漏洞。它作为Anthropic Cyber Mission的一部分,旨在帮助开源项目提前发现安全问题。
OSS Scanner在半年内发现了多少漏洞?其中有多少被修复?
在六个月的扫描中,OSS Scanner发现了超过29,000个候选漏洞。经过人工审核约6,000个,确认5,674个有效,但只有516个漏洞被上游修复。
为什么Anthropic要直接向维护者发送未经人工验证的漏洞报告?
因为Claude发现漏洞的速度远快于人工验证,积压了约23,000个未审核的候选漏洞。为了让维护者不必等待,Anthropic向合格项目免费提供定期扫描,并将未经人工验证的报告直接发送给维护者,这被称为“可选快速通道”。
开源项目维护者对OSS Scanner的报告质量有何评价?
维护者反馈积极。OpenSSL的Anton Arapov表示报告质量高,有时甚至超过人类研究员;wolfSSL的Todd Ouska称74份报告中72份有效;PostgreSQL的Noah Misch认为修复几乎可直接使用;curl的Daniel Stenberg也称赞其发现了严重漏洞。
哪些开源项目可以申请使用OSS Scanner?有什么资格要求?
Anthropic限制访问已建立且有能力处理更多漏洞报告的开源项目。项目需符合OSS-Fuzz式的资格标准,申请者必须是核心维护者,并且项目应已能跟进已报告的高危和严重漏洞。
OSS Scanner的报告包含哪些内容?与普通SAST警报有何不同?
报告包含自包含的复现器、漏洞引入位置的二分法解释(如可能)以及候选补丁。与普通SAST警报不同,这些报告附有可复现的漏洞利用和补丁,能帮助工程师快速验证和修复。