ChengRang
EN

OSS Scanner 新增

AI 编程开发 免费

Anthropic 于 2026 年 10 月 8 日推出的可选加入式开源漏洞扫描服务,灵感来自 Google 的 OSS-Fuzz,用其最强模型(包括 Claude Mythos)定期免费扫描开源项目。核心维护者向指定仓库提交 PR 即可报名,资格按对基础设施与用户安全的影响逐案评估。每份报告自带可独立复现的用例、漏洞说明、定位引入点的二分结果和候选补丁;输出全部由模型生成、无人工复核,因此可能存在误报。早期验证中 97 条高危与严重发现里 85 条达到其披露标准,仅 1 条无效

漏洞扫描 开源安全 代码审计 Anthropic 免费服务
访问 OSS Scanner 官网

免责声明:测评内容仅代表编辑个人观点和使用体验,不构成任何商业推荐或投资建议。产品信息和价格可能随时变动,请以官方最新信息为准。

产品简介

OSS Scanner 是 Anthropic 在 2026 年 10 月 8 日推出的可选加入式漏洞扫描服务,专门面向开源项目,用其最强模型(包括 Claude Mythos)定期免费扫描代码。它的思路直接来自 Google 的 OSS-Fuzz:当年用 fuzzer 持续扫开源软件的做法被验证有效,Anthropic 想用语言模型再做一遍。

背景是模型找漏洞的能力在两年里变了性质。Anthropic 引用学术基准 CyberGym 的数据:模型能发现的漏洞比例从去年初的不到 20% 涨到今年的超过 85%。开源维护者收到的东西也随之改变,从大量噪音变成了真正可用的高质量缺陷报告。过去半年 Anthropic 用最新模型扫描了全球一批最重要的软件项目,找出超过 29000 个候选漏洞,但受限于人力,只完成约 6000 个的复核与分类。这个人力瓶颈是 OSS Scanner 出现的直接原因:于是 Anthropic 开了一条快速通道,让愿意自行消化的项目直接拿到原始结果。

需要说清楚的是,这条快速通道的产出全部由模型生成,没有人工复核与分类。换来的是更快、更频繁的扫描,代价是报告有可能不正确或无效。Anthropic 保留了原有的人工核实披露流程,两条路并行。

核心功能

适合谁用

以下类型的用户会特别受益于 OSS Scanner:

优点亮点

价格与方案

面向符合资格的开源项目免费,不收取扫描费用。项目需由核心维护者提交 PR 申请加入,资格按对基础设施与用户安全的关键影响逐案评估。报告为模型生成、未经人工复核,项目需自行验证与分类。相关的 Claude for OSS 为开源项目提供免费的 Claude Max 20x 订阅。

总结与建议

OSS Scanner 解决的其实是一个产能错配:模型找漏洞的速度已经远远超过人类复核的速度,Anthropic 手里压着 29000 个候选漏洞,只复核了 6000 个。剩下那部分干脆直接交给愿意自己消化的维护者。

对开源项目来说这是笔划算的买卖,免费、定期、报告自带复现和补丁。88% 的严重与高危发现达到披露标准这个数字也说明信号质量够用。真正要记住的是它的性质:快速通道的产出是原始模型输出,没有人工兜底,所以报告仍然需要你自己验证,严重性评级也可能偏高或误判项目的威胁模型。Anthropic 保留了人工核实的 CVD 流程,没有足够复核能力的项目应该走那条路。

如果你的项目属于被广泛依赖的基础设施类,值得让核心维护者去提那个 PR。

版本演进

分类
AI 编程开发
价格
免费
标签
漏洞扫描 · 开源安全 · 代码审计