TwKit

推文

@TiagerBao · 2026-10-10 19:57

以后开源项目的安全审计,可能会越来越像 CI:代码一提交,Agent 顺手把漏洞也扫了。 Anthropic 现在开始让 AI 持续给开源项目找漏洞,发现问题后直接把复现步骤和修复 Patch 发给维护者。 项目叫 OSS Scanner。 先说清楚:这个 GitHub 仓库不是扫描器源码,而是 Anthropic 官方的项目接入入口。 开源项目想接入,只需要提交一套配置: project.yaml Dockerfile 可选的 threat_model.md 后面的流程基本交给 Anthropic: 项目先在隔离 VM 里完成构建 ↓ 构建完成后切到无 Internet 环境 ↓ AI 开始做安全扫描 ↓ 发现漏洞后生成报告 ↓ 附上复现步骤,能修的还会给 proposed patch ↓ 直接邮件发给项目维护者 threat_model.md 也挺关键。 你可以提前告诉 Scanner: 哪些入口是不可信输入、哪些组件最重要、什么算 High/Critical、哪些问题不在扫描范围内。 也就是说,它不是只拿代码跑一遍通用扫描,还允许项目把自己的安全边界告诉 Agent。 还有一点官方写得很明确: 这些报告是模型生成的,目前不会先经过人工审核。 所以它更像一个持续工作的 AI 安全审计员,而不是传统意义上的确定性漏洞扫描器。 如果这套模式跑通,以后开源项目的安全流程可能会多一个固定步骤: CI 跑测试,Agent 跑安全审计。 GitHub:https://github.com/anthropics/oss-scanner #AI #Agent #Claude #Anthropic #CyberSecurity #OpenSource #Security #ClaudeCode

曝光 243 · 评论 4 · 点赞 4 · 书签 2 · 曝光/时 76.73838279436939

TwKit
正在载入