网络安全

Anthropic 扫描器发现开源软件中 2.9 万个潜在漏洞,但仅修复了 516 个

Anthropic 的 OSS Scanner 在六个月内发现了超过 2.9 万个潜在漏洞,但外部审查团队仅核实了约 6,000 份报告,而其原始项目中仅有 516 个漏洞得到修复。这一行动凸显了人工智能发现缺陷的能力与维护者核实并修复缺陷的能力之间日益扩大的差距。

2026-10-11
1 分钟阅读
403 浏览量
certi.news Editorial Team
Anthropic 扫描器发现开源软件中 2.9 万个潜在漏洞,但仅修复了 516 个

Anthropic 发起的 OSS Scanner 项目显示,开源软件中的漏洞发现速度已经远远超过项目维护者核实和修复漏洞的能力。在对广泛使用的开源项目进行六个月扫描后,该公司的模型发现了超过 29,000 个潜在安全漏洞,但截至 2026 年 10 月 2 日,只有 516 个漏洞在上游得到修复。

根据该项目的披露面板,六家外部安全研究公司审查了 6,123 个结果,并确认其中 5,674 个有效。Anthropic 总共向维护者发送了 6,157 个结果,最终促成发布 584 个 CVE 或 GitHub Security Advisory 标识,其中一些结果可能同时获得了这两种标识。相比之下,约 23,000 个候选结果仍未经过人工审查。

无需等待完整核实的快速通道

为了减轻结果积压的影响,Anthropic 向符合条件的项目免费提供定期扫描,使用其能力最强的模型,包括 Claude Mythos。在这一流程中,结果会在公司核实之前直接发送给维护者,Anthropic 称之为“可选快速通道”。该公司已经向申请访问这些结果的项目发送了近 5,000 份未经核实的报告。

项目会在隔离的虚拟机中构建,扫描期间会切断其互联网连接。在可能的情况下,报告还会包含用于重现问题的工具、通过二分定位技术说明问题引入位置的分析,以及建议的修复方案。该项目的 GitHub 仓库不包含扫描器本身,而是包含记录和配置工具。

结果有力,但并非最终结论

在一项早期测试中,97 个分布于 48 个项目的高危或严重结果中,有 85 个结果达到了披露门槛。剩余 12 个结果中有 11 个是真实问题,但重复了已知问题或其他结果;只有 1 个结果属于误报。不过,这个样本不一定代表全部 29,000 个结果,也无法说明该工具在低风险漏洞中的表现,或其大规模运行时的性能。

Anthropic 还承认,维护者报告称,部分结果的严重程度被高估,并且在一些情况下,扫描器误解了项目的威胁模型。因此,在人工审查之前,不能将每个候选结果都视为已确认漏洞。

为什么这条新闻重要?

来自 OpenSSL、wolfSSL、PostgreSQL 和 curl 项目的反馈称,部分报告有用且能够快速核实,其中一些还包含几乎可以直接使用的修复方案。但 5,674 个已确认结果与 516 个修复之间的差距表明,瓶颈并不总是出现在发现缺陷上,而是在于测试缺陷、为受支持版本进行 backport、评估其对与用户兼容行为的影响,然后发布修复。

Anthropic 根据类似 OSS-Fuzz 的标准,将访问权限限制在广泛使用且具有关键安全意义的开源项目上,同时核实申请者是否为核心维护者,以及项目是否确实跟踪已确认的高危和严重漏洞。未经核实的报告不受 90 天披露期限约束;而当 Anthropic 通过其常规项目确认结果后,该期限才开始计算。该公司表示,未来在给予项目退出机会后,可能会对部分高风险结果设置期限。

实际上,OSS Scanner 提供了扩大安全研究规模的新能力,但并不能取代将结果转化为已发布修复所需的人工工作。通过 Claude for OSS 免费提供 Claude Max 20x 订阅,可能有助于分析和编程,但无法提供审查、测试和维护所需的时间。

新闻来源
The New Stack - Software Development
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻