TwKit

推文

@realfxw · 2026-10-11 08:00

Anthropic 开源了一款面向关键开源软件的安全审计服务:anthropics/oss-scanner。该项目旨在利用模型能力,自动化挖掘关键开源项目的安全漏洞并提供修复方案。 整理了一份核心机制与亮点的速览: 1. 极简的 PR 接入机制开源项目维护者无需繁琐对接,只要向官方仓库提交一个 Pull Request,在 projects/<name> 目录下提供基础配置即可接入: project.yaml:声明仓库地址、安全联系人邮箱及可选的 PGP 公钥。 Dockerfile:定义项目的依赖安装与编译构建流程(可存放在本仓库或维护者自己的仓库中)。 threat_model.md(可选):定义项目的威胁模型,明确信任边界、输入来源及不同漏洞等级的判定标准,让 AI 审计有的放矢,大幅减少误报。 2. 隔离沙盒与无网络审计扫描器会先在隔离的虚拟机中联网拉取依赖并完成构建;随后彻底切断外网连接,在无互联网的环境下载入 Claude Code 进行深度安全审查与代码分析。这既确保了构建过程可重复,又保障了测试与扫描环境的完全封闭与安全。 3. 全流程闭环:PoC 复现与修复补丁一旦发现隐患,扫描器会自动生成复现步骤(Reproducer)并尽可能附带修复补丁(Proposed Patch)。报告会直接私密发送至维护者的邮箱(支持使用 OpenPGP 加密传输)。由于报告完全由模型生成、未经人工复核,Anthropic 承诺不设置 90 天强制公开期,也不会公开漏洞细节,完全交由项目方自主处理。 4. 本地环境预检仓库内自带 tools/validate.py 与 tools/check 脚本,开发者在提 PR 之前可以在本地 Docker 或 QEMU 虚拟机中预先验证构建和无网络测试流程。 开源安全长期受限于审计人手与时间,这种“沙盒构建 + 离网 AI 深度扫描 + 私密补丁交付”的模式值得关注。 官方介绍:https://red.anthropic.com/oss-scanner 项目地址:https://github.com/anthropics/oss-scanner

曝光 804 · 评论 4 · 点赞 5 · 书签 1 · 曝光/时 81.75779013939932

TwKit
正在载入