网通社科技快报
Anthropic AI发现6157安全漏洞仅516个被修复
人工智能公司Anthropic近日宣布,其Cyber Mission项目利用AI模型发现6157个安全漏洞,并已将这些漏洞报告给相关开源项目的维护者。然而,截至最新数据,仅有516个漏洞得到了修复,显示出AI在漏洞发现方面的速度远超人工修复的能力。这一现象引发了关于效率与准确性的广泛讨论。
Anthropic的OSS Scanner工具利用其顶级语言模型Claude Mythos,对开源软件进行定期安全扫描。在过去六个月中,该工具已发现超过2.9万个候选漏洞,其中88%达到可对外报告的标准。尽管AI在漏洞发现方面的表现从不到20%跃升至超过85%,但人工验证能力成为显著瓶颈,大量未验证的漏洞报告直接发送给维护者,导致维护者面临巨大的工作压力。
这一实验性工具的推出,源于Anthropic在Project Glasswing期间积累的经验。该项目是Anthropic牵头、联合多家科技巨头共同发起的防御计划,旨在利用AI提前检测关键软件中的漏洞。OSS Scanner的设计灵感也受到了谷歌于2016年推出的开源漏洞扫描服务OSS-Fuzz的启发。
目前,已有数十个开源项目参与了OSS Scanner的测试,并收到了数百份漏洞报告。这些报告包含可独立运行的复现脚本、详细的漏洞说明以及可用的候选补丁。初步披露的漏洞中,多个可串联成未授权的远程代码执行利用,直接影响相关项目的安全性。
Anthropic表示,未来将继续通过现有的协同漏洞披露(CVD)流程,人工披露经过验证的漏洞报告,尤其是对那些无力自行分类报告的项目。同时,也为希望尽快收到漏洞报告的项目,提供了一条可选的快速通道。
这一举措引发了开源社区的广泛关注。一方面,快速发现并修复漏洞有助于提升开源软件的整体安全性;另一方面,大量未验证的报告也可能导致维护者疲于应对,甚至可能产生误报。因此,如何平衡效率与准确性,成为未来需要解决的关键问题。
随着AI技术在网络安全领域的深入应用,类似OSS Scanner这样的工具可能会越来越多地出现。这不仅将改变开源软件的安全生态,也可能推动整个网络安全行业的范式转变。
Anthropic的OSS Scanner工具利用其顶级语言模型Claude Mythos,对开源软件进行定期安全扫描。在过去六个月中,该工具已发现超过2.9万个候选漏洞,其中88%达到可对外报告的标准。尽管AI在漏洞发现方面的表现从不到20%跃升至超过85%,但人工验证能力成为显著瓶颈,大量未验证的漏洞报告直接发送给维护者,导致维护者面临巨大的工作压力。
这一实验性工具的推出,源于Anthropic在Project Glasswing期间积累的经验。该项目是Anthropic牵头、联合多家科技巨头共同发起的防御计划,旨在利用AI提前检测关键软件中的漏洞。OSS Scanner的设计灵感也受到了谷歌于2016年推出的开源漏洞扫描服务OSS-Fuzz的启发。
目前,已有数十个开源项目参与了OSS Scanner的测试,并收到了数百份漏洞报告。这些报告包含可独立运行的复现脚本、详细的漏洞说明以及可用的候选补丁。初步披露的漏洞中,多个可串联成未授权的远程代码执行利用,直接影响相关项目的安全性。
Anthropic表示,未来将继续通过现有的协同漏洞披露(CVD)流程,人工披露经过验证的漏洞报告,尤其是对那些无力自行分类报告的项目。同时,也为希望尽快收到漏洞报告的项目,提供了一条可选的快速通道。
这一举措引发了开源社区的广泛关注。一方面,快速发现并修复漏洞有助于提升开源软件的整体安全性;另一方面,大量未验证的报告也可能导致维护者疲于应对,甚至可能产生误报。因此,如何平衡效率与准确性,成为未来需要解决的关键问题。
随着AI技术在网络安全领域的深入应用,类似OSS Scanner这样的工具可能会越来越多地出现。这不仅将改变开源软件的安全生态,也可能推动整个网络安全行业的范式转变。