Anthropic 推出 Cyber Mission:为开源项目免费做 AI 安全扫描
开源软件撑起了整个互联网,却常常没人替它做"体检"。写代码的人靠热情,修漏洞的人靠自觉,而攻击者…
文章目录
开源软件撑起了整个互联网,却常常没人替它做”体检”。写代码的人靠热情,修漏洞的人靠自觉,而攻击者从来不看这些。10 月 8 日,Anthropic 宣布推出 Cyber Mission,其中一项新服务要为开源项目免费提供 AI 安全扫描——用一个”最强模型”去读代码、找漏洞。
一分钟速览
- Anthropic 发布 Cyber Mission,聚焦网络安全防御
- 推出 OSS Scanner 服务,为开源项目免费提供漏洞扫描报告
- 扫描由 Anthropic 的”最强模型”驱动,包括 Mythos
- 延续此前的 Cyber Verification Program(网络验证计划)思路
- 目标是把前沿模型能力用在防御侧,而非仅做攻击演示
为什么盯上开源项目
据 The Verge 报道,OSS Scanner 会为开源代码库生成漏洞报告,所用的是 Anthropic 目前最强的模型,其中提到包括 Mythos。之所以从开源切入,原因很现实:企业的商业软件可以花钱买安全服务,而大量基础开源库往往由少数维护者利用业余时间维护,既没有预算,也缺少专职安全人手。一个被广泛依赖的库出现漏洞,影响面却会波及成千上万个产品。
让模型来读代码、找安全缺陷,好处是覆盖面广、成本低、可以反复扫描;难点在于误报与漏报——模型既要”看得懂”复杂逻辑,又要避免把正常代码误判成漏洞,制造出大量噪音。Anthropic 把这项服务包装成”报告”而非”自动修补”,也说明它把定位放在辅助而非取代人类安全工程师。
与”验证计划”一脉相承
这并非 Anthropic 在安全领域的第一次出手。就在两天前(10 月 6 日),公司刚刚推出一项扩大的网络验证计划,为安全专业人士提供更高级的网络能力支持。把时间线连起来看,思路很清晰:一面把模型能力交给防御方,一面通过资质审核控制谁能拿到”更锋利的那部分能力”。
数据与背景
过去一年,AI 与网络安全的交集明显加深:一方面,攻击者利用 AI 更快地生成钓鱼内容、绕过检测;另一方面,安全团队也在用模型做代码审计、日志分析和威胁研判。围绕开源生态的软件供应链攻击,已经多次成为全球性事件,这也让”给开源做免费体检”从公益话题变成了基础设施话题。
趋势洞察
可以预见,未来”用 AI 守 AI”会成为大模型厂商的一条固定产品线:免费面向开源做防御、付费面向企业做深度审计、再叠加资质审核控制能力外溢。对开源社区而言,这类服务能否长期稳定、报告是否可执行,比发布会上的口号更重要。
结语
把最强的模型用来免费给开源找漏洞,是一个聪明也有诚意的切入点。真正的考验在于:报告能不能落到维护者手里、能不能被修掉。
本文地址:https://www.163264.com/16539