产品简介
OSS Scanner 是 Anthropic 在 2026 年 10 月 8 日推出的可选加入式漏洞扫描服务,专门面向开源项目,用其最强模型(包括 Claude Mythos)定期免费扫描代码。它的思路直接来自 Google 的 OSS-Fuzz:当年用 fuzzer 持续扫开源软件的做法被验证有效,Anthropic 想用语言模型再做一遍。
背景是模型找漏洞的能力在两年里变了性质。Anthropic 引用学术基准 CyberGym 的数据:模型能发现的漏洞比例从去年初的不到 20% 涨到今年的超过 85%。开源维护者收到的东西也随之改变,从大量噪音变成了真正可用的高质量缺陷报告。过去半年 Anthropic 用最新模型扫描了全球一批最重要的软件项目,找出超过 29000 个候选漏洞,但受限于人力,只完成约 6000 个的复核与分类。这个人力瓶颈是 OSS Scanner 出现的直接原因:于是 Anthropic 开了一条快速通道,让愿意自行消化的项目直接拿到原始结果。
需要说清楚的是,这条快速通道的产出全部由模型生成,没有人工复核与分类。换来的是更快、更频繁的扫描,代价是报告有可能不正确或无效。Anthropic 保留了原有的人工核实披露流程,两条路并行。
核心功能
- 免费、定期、面向开源:由 Anthropic 最强模型(含 Claude Mythos)执行定期安全扫描,对开源项目不收费。它与面向企业的 Claude Security 是两条线:后者帮企业防守自己的系统,前者给开源项目做安全审计
- 每份报告自带复现与补丁:单份报告包含一个可独立运行的复现用例、漏洞本身的说明、尽可能给出的二分定位(确定 bug 是何时引入的),以及可用时的候选补丁。拿到报告就能验证,不必先自己还原现场
- 可选加入的报名机制:核心维护者按标准项目模板向指定 GitHub 仓库提交一个 PR 即可申请加入。资格标准参照 OSS-Fuzz,要求项目对基础设施与用户安全有关键影响,由 Anthropic 逐案判断
- 早期验证的准确率数据:为验证早期版本,Anthropic 请审核其 CVD 发现的渗透测试专家检查了跨 48 个项目的 97 条严重与高危发现,其中 85 条(88%)达到披露标准;剩余 12 条里 11 条是真实但重复的已知问题,只有 1 条属于误报
- Project Glasswing 的经验沉淀:服务建立在其内部用 Claude 找漏洞的实践之上。过去六个月积累的 29000 多个候选漏洞,以及维护者对批量提交原样报告的持续要求,直接塑造了这个产品的形态
- 与配套计划协同:同期的 Cyber Verification Program 向符合条件的安全从业者开放高级网络能力与放宽的分类器拦截;Claude for OSS 为开源项目提供免费的 Claude Max 20x 订阅,用于修复漏洞与改进项目
适合谁用
以下类型的用户会特别受益于 OSS Scanner:
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
优点亮点
- 对开源项目完全免费,用 Anthropic 最强模型扫描
- 每份报告自带可独立运行的复现用例与候选补丁,验证成本低
- 早期验证中 88% 的严重与高危发现达到披露标准,仅 1 条误报
- 报名只需提交一个 PR,流程轻量,参照 OSS-Fuzz 的成熟资格标准
- 与人工核实的 CVD 流程并行,项目可以自行选择要快速通道还是人工核实
- 配套的 Claude for OSS 提供免费 Claude Max 20x 订阅,修复阶段也有资源可用
- 定期扫描而非一次性,能跟上代码演进的节奏
价格与方案
面向符合资格的开源项目免费,不收取扫描费用。项目需由核心维护者提交 PR 申请加入,资格按对基础设施与用户安全的关键影响逐案评估。报告为模型生成、未经人工复核,项目需自行验证与分类。相关的 Claude for OSS 为开源项目提供免费的 Claude Max 20x 订阅。
总结与建议
OSS Scanner 解决的其实是一个产能错配:模型找漏洞的速度已经远远超过人类复核的速度,Anthropic 手里压着 29000 个候选漏洞,只复核了 6000 个。剩下那部分干脆直接交给愿意自己消化的维护者。
对开源项目来说这是笔划算的买卖,免费、定期、报告自带复现和补丁。88% 的严重与高危发现达到披露标准这个数字也说明信号质量够用。真正要记住的是它的性质:快速通道的产出是原始模型输出,没有人工兜底,所以报告仍然需要你自己验证,严重性评级也可能偏高或误判项目的威胁模型。Anthropic 保留了人工核实的 CVD 流程,没有足够复核能力的项目应该走那条路。
如果你的项目属于被广泛依赖的基础设施类,值得让核心维护者去提那个 PR。
版本演进
- OSS Scanner 开放申请 (2026-10-08):Anthropic 推出面向开源项目的可选加入式漏洞扫描服务,受 Google OSS-Fuzz 启发,用其最强模型(含 Claude Mythos)定期免费扫描。产出为全模型生成、无人工复核与分类,每份报告含自包含复现用例、漏洞说明、引入点二分与候选补丁。核心维护者通过提交 PR 报名,资格参照 OSS-Fuzz 逐案评估。早期验证中跨 48 个项目的 97 条严重与高危发现有 85 条达到 CVD 披露标准,仅 1 条为误报。同期推出 Cyber Verification Program 与面向开源项目的免费 Claude Max 20x 订阅 Claude for OSS