一项针对开源软件的自愿加入式漏洞扫描服务

📌 One-Sentence Summary
Anthropic 推出了 OSS Scanner,这是一项免费的自愿加入式服务,利用其最强的 AI 模型来识别并报告开源软件项目中的安全漏洞。
📝 Summary
Anthropic 推出了 OSS Scanner,这是一款受 Google 的 OSS-Fuzz 启发,面向开源社区的免费、自愿加入式安全审计工具。该服务利用先进的语言模型发现潜在漏洞,在一年内,漏洞检测率已从 20% 显著提升至 85% 以上。尽管该系统已识别出超过 29,000 个潜在漏洞,但人力资源仍是主要瓶颈,仅有 6,000 个漏洞得到了人工分类。为解决此问题,Anthropic 为维护者提供了快速通道,使其能够接收包含建议补丁的未经核实报告,从而在攻击者利用漏洞前保护软件安全。
💡 Main Points
面向开源软件的 OSS Scanner 正式发布
Anthropic 正利用其最强模型为开源项目提供免费的安全审计,旨在复刻 Google 的 OSS-Fuzz 项目所带来的影响力。
AI 漏洞检测能力的快速提升
在诸如 CyberGym 等学术基准测试中,基于 LLM 的漏洞检测率在一年内从不足 20% 提高到了已确认漏洞的 85% 以上。
人力资源瓶颈
尽管已经识别出超过 29,000 个候选漏洞,但团队仅有资源手动审查其中的 6,000 个,因此采取了直接向维护者提供未经核实报告的策略。
主动防御的快速通道
由于漏洞利用程序现在可以在几分钟内开发完成,该服务允许维护者即时接收未经核实的报告和补丁建议,以便在潜在攻击者之前采取行动。
💬 Key Quotes
语言模型在发现漏洞方面的能力已经取得了飞速进步
我们在验证这些发现的人力方面仍然存在瓶颈
由于漏洞利用程序现在可以在几分钟内开发完成,能够更快发现并解决漏洞的项目可以更好地保护其软件免受攻击者侵害
📊 Article Meta
AI Screening: 86
Source: Anthropic Research
Author: Anthropic
Category: 人工智能
Language: 英文
Read Time: 5 min
Word Count: 1146
Tags:
AI 与智能应用 , 安全 , Red Teaming , 开源项目 , 大语言模型 (LLM)
暂无评论,快来抢沙发~