Anthropic用最强AI模型发现2.9万漏洞,开源安全迎来‘快车道’

人工智能公司Anthropic推出OSS Scanner,利用其顶级语言模型Claude Mythos为开源软件提供免费漏洞扫描服务。过去六个月已发现超过2.9万个候选漏洞,但人工验证能力成为瓶颈,大...

互联网/IT

在网络安全领域,人工智能(AI)正从潜在威胁转变为强大助力。近日,人工智能公司Anthropic宣布推出OSS Scanner,一款面向开源生态的漏洞扫描工具。该工具利用Anthropic旗下最强语言模型Claude Mythos,在全球范围内对开源项目进行定期安全扫描。

根据Anthropic官方数据,过去六个月,OSS Scanner已发现超过2.9万个候选漏洞,其中88%达到可对外报告的标准。然而,人工验证能力成为显著瓶颈——尽管发现了大量潜在漏洞,但只能对约6000个进行人工审查和分类。这意味着大量未验证的漏洞报告被直接发送给开源项目的维护者,引发了关于效率与准确性的广泛讨论。

这一实验性工具的推出,源于Anthropic在Project Glasswing期间积累的经验。该项目是Anthropic牵头、联合多家科技巨头共同发起的防御计划,旨在利用AI提前检测关键软件中的漏洞。OSS Scanner的设计灵感也受到了谷歌于2016年推出的开源漏洞扫描服务OSS-Fuzz的启发。

“大语言模型发现漏洞的能力正在快速提升。”Anthropic表示,过去一年中,基于CyberGym基准测试框架的评估显示,AI在漏洞发现方面的表现从不到20%跃升至超过85%。这一进步使得开源维护者收到的报告质量显著提高,但同时也带来了新的挑战:如何高效处理海量未验证的漏洞报告?

文章配图

目前,已有数十个开源项目参与了OSS Scanner的测试,并收到了数百份漏洞报告。这些报告包含可独立运行的复现脚本、详细的漏洞说明以及可用的候选补丁。初步披露的漏洞中,多个可串联成未授权的远程代码执行利用,直接影响相关项目的安全性。

图中展示了一个象征AI赋能开源安全的场景:一个带有字母'A'标志的全息防护盾悬浮在工业环境中,周围环绕着数据流和闪电效果,直观地展现了AI技术在保护复杂系统中的应用。

Anthropic表示,未来将继续通过现有的协同漏洞披露(CVD)流程,人工披露经过验证的漏洞报告,尤其是对那些无力自行分类报告的项目。同时,也为希望尽快收到漏洞报告的项目,提供了一条可选的快速通道。

这一举措引发了开源社区的广泛关注。一方面,快速发现并修复漏洞有助于提升开源软件的整体安全性;另一方面,大量未验证的报告也可能导致维护者疲于应对,甚至可能产生误报。因此,如何平衡效率与准确性,成为未来需要解决的关键问题。

“开源安全正在经历一场变革。”一位开源安全专家表示,“AI的加入无疑加速了漏洞发现的速度,但如何确保报告的质量,仍然是一个亟待解决的难题。”

随着AI技术在网络安全领域的深入应用,类似OSS Scanner这样的工具可能会越来越多地出现。这不仅将改变开源软件的安全生态,也可能推动整个网络安全行业的范式转变。