比特网10月9日消息,据外媒报道,AI公司Anthropic日前推出了OSS Scanner,一款免费的人工智能安全扫描工具,专门给开源项目做漏洞检测,依托Claude大模型能力,给重要开源代码库提供持续的安全检查。
想要使用这项服务,需要项目维护者主动提交申请,并非所有开源仓库都能直接接入。项目筛选思路参考了谷歌OSS-Fuzz,优先挑选那些应用广泛、支撑互联网基础服务的关键开源项目。
在此之前,Anthropic已经用大模型对多款热门开源软件进行测试扫描,累计找出近2.9万处潜在安全问题。不过公司安全团队人手有限,只来得及人工复核其中6000条漏洞信息。这也意味着OSS Scanner生成的安全报告,全部由AI自动产出,没有人工提前审核。报告里会写明漏洞细节、复现方法以及AI给出的修复方案。遇到高危漏洞,平台依旧会按照规范流程提交信息,保障漏洞披露的安全性。
开源软件是互联网底层的重要组成部分。但绝大多数开源项目都是靠爱好者和少量维护者支撑,基本没有专门的安全预算,很难定期开展完整的代码安全审计。OSS Scanner这类工具,能快速完成大批量代码初筛,减轻开源维护者的安全排查压力。
但AI扫描的局限性同样明显。AI很容易产生误报,很多标记出来的漏洞需要人工逐一核实真伪、判断风险高低。海量告警信息,反而可能让人手不足的开源团队额外增加工作量。
微博认证登陆
QQ账号登陆
微信账号登陆