大模型厂商正在把攻防演练推进到基础软件的核心腹地。
2026年10月8日,Anthropic正式上线了一项名为OSS Scanner的免费安全服务。这不是把扫描工具开源,而是由Anthropic在云端调用包括Claude Mythos在内的顶尖闭源模型,定期对高影响力的开源项目进行深层安全扫描。它承诺为入选项目提供漏洞复现代码、原理解释、缺陷引入代码的二分定位以及候选修复补丁。
这看起来是一场典型的技术善举。但仔细审视它的运行机制,你会发现它巧妙地改写了安全行业的既有规则。
零初筛的自动化报告,谁在替谁打工
OSS Scanner准入门槛很高,仅限具备关键基础设施影响力的核心维护者通过GitHub Pull Request申请参与,准入标准参考OSS-Fuzz。从官方公布的早期验证来看,模型展现了惊人的审计能力。在48个开源项目的早期测试中,97个高危与严重级别的发现里,有85个(88%)符合Anthropic的披露标准,11个为真实但重复的漏洞,只有1个为无效漏洞。wolfSSL维护者在收到的74份AI生成报告中,确认72份有效,最终转化为5个CVE编号。
但真正值得注意的细节藏在交付流程里:OSS Scanner产出的所有报告,完全由模型自动生成,没有任何人工审核或前期分类。
这意味着,大模型把厚重的排查与鉴别成本,原封不动地推给了开源项目的志愿者。
服务条款里写得非常干脆:Anthropic对漏报、误报、错误的严重性分级以及破坏功能性的补丁概不承担责任。大模型写补丁的逻辑是修好漏洞,但它往往不会顾及老旧系统的复杂边缘场景。一旦维护者因为信任大模型而匆忙合入代码,破坏下游兼容性的代价只能由开源团队独自吞下。
生产代码不是纸面推演,给过载的志愿者寄去未经初筛的代码,等于把质检流水线搬到了开源社区。
- 风险.零人工干预的报告若出现评级虚高,小型团队容易直接陷入验证过载,甚至诱发供应链破坏性补丁的隐蔽合入。
悄悄卸下的90天披露钟摆
在传统网络安全界,有一条运行多年的协同披露规矩:安全研究者发现漏洞后通知厂商,同时启动一个通常为90天的公开死线。时间一到,即便厂商没修完,漏洞也会公之于众,倒逼维护方尽快行动。
但在OSS Scanner上,Anthropic移除了90天死线。
系统自动发给维护者的报告,不会触发任何倒计时钟摆,Anthropic承诺不主动公开这些原始报告。只有当他们后续通过协同漏洞披露(CVD)项目进行人工验证并正式通知时,披露周期才可能重新启动。截至2026年10月2日,Anthropic在CVD看板上累计记录了向591个项目披露的6,157个漏洞,其中516个已确认修复。
表面看,这是对开源志愿者的极大体贴,免去了他们在死线逼近时的恐慌。但在深层逻辑里,这是模型厂商针对自身准确率不足的一次回避。
如果保留强硬的公开死线,一旦模型在大规模扫描中出现误报或假警报,项目维护者就必须停下手头所有开发工作,疲于奔命地自证清白,双方关系会迅速恶化。不设死线,等于为AI的高频试错买了一份保险,让维护者在有空时慢慢看,降低反弹情绪。
工具链割裂与缺失的信任条款
今天的AI代码攻防,已经形成了清晰的分工版图,OSS Scanner并非孤立存在。
静态分析工具如GitHub CodeQL,依赖确定性的规则匹配与语法树查询;GitHub Copilot Autofix侧重于在拉取请求中针对现有告警给出修复补丁;Google与Project Zero打造的Big Sleep智能体,更聚焦于前沿的未知漏洞挖掘,例如在2024年11月1日发布前就自主发现了SQLite中可利用的栈缓冲区下溢漏洞,随后又挖出CVE-2025-6965。
相比之下,OSS Scanner更像是一个长期的自动化外部审计员。它把扫描深度做到了前所未有的广度,但在合规与数据边界上,留下了一个关键缺口。
根据目前的协议与官方说明,该服务虽然在代码审计阶段运行在断网沙箱中,但在依赖项安装和项目的初始构建阶段,仍然保留了网络访问权限。更关键的是,协议和FAQ中没有明文承诺数据保留期,也没有明确声明禁止将获取的代码用于模型训练。
当被扫描的项目涉及高度敏感的安全基础设施时,缺乏明确的禁止训练保证,必然会加剧开源维护者的疑虑。
- 结论.开源社区乐见顶尖AI能力注入底层,但只有当厂商愿意分担审核责任并给出严格的数据免训练承诺时,这种免费馈赠才能真正变为稳固的防护垫。
