AI自主扫描与快速通道机制
2026年10月8日,Anthropic宣布推出名为OSS Scanner的开源软件漏洞扫描服务。该服务属于Anthropic长期网络安全计划“Anthropic Cyber Mission”的两大核心项目之一,另一项为针对关键基础设施防御的CIDP计划。与面向企业商业客户的代码扫描产品Claude Security不同,OSS Scanner是一项选择性加入的公益性服务,符合条件的开源项目可以免费获得定期安全扫描。
在技术与交付流程上,扫描完全由Anthropic的最强前沿AI模型(包括Claude Mythos)驱动。该服务设立了“快速通道”,模型生成的漏洞报告将直接发送给项目维护方,不经过任何人工审查或分类。报告内容涵盖独立的漏洞复现程序、漏洞机理解释,以及在可能情况下提供的候选修复补丁,部分报告还会借助二分查找回溯漏洞被引入的时间。
人工验证瓶颈与服务成因
OSS Scanner的落地基于Anthropic此前开展的Project Glasswing漏洞研究项目经验。在过去六个月中,Anthropic利用最新前沿模型在重要软件项目中排查出超过29,000个候选漏洞,但受制于有限的人工验证能力,截至2026年10月仅完成了约6,000个漏洞的审查和分类。
面对巨大的人工分诊缺口,许多收到早期报告的维护者主动要求批量获取所有未经验证的报告与补丁建议。迄今为止,Anthropic已应维护者要求直接发送了近5,000份未经验证的报告。Anthropic官方同时指出,大语言模型挖掘漏洞的能力正快速跃升,在学术基准测试CyberGym上,模型发现漏洞的比例已从去年初的不足20%攀升至今年的85%以上。
初期复核表现与维护者反馈
针对自动化报告的质量,协调漏洞披露(CVD)专家在初期验证中对48个项目中检出的97个高危或严重漏洞样本进行了复核,其中85个(88%)符合CVD标准。在其余12个案例中,11个为真实存在但与其他扫描重复的已知漏洞,仅有1个属于完全误报。媒体与行业分析据此预计,该服务的真实阳性率将超过90%。
PostgreSQL核心团队成员Noah Misch反馈表示,OSS Scanner检测出了异常高比例的PostgreSQL缺陷,且部分报告提供的修复代码几乎可以直接合入,快速通道帮助团队在正式版本发布前成功解决了最新问题。
准入申请与生态关注
开源项目核心维护者可通过向Anthropic的OSS Scanner GitHub仓库提交PR来申请加入。该服务的准入标准参考了Google的OSS-Fuzz项目,主要考量项目对基础设施和用户安全的关键影响、承受远程攻击的潜在风险以及下游依赖规模,Anthropic将对申请进行逐案审批。
在服务上线次日(2026年10月9日),加密货币领域已有包括以太坊客户端开发者Nethermind、比特币钱包ZEUS以及去中心化云计算市场VirtEngine在内的多家机构与项目正式提交了接入申请。

