Anthropic 于 2026 年 10 月 8 日在官方新闻页宣布启动 Cyber Mission,首批两个方向是保护关键基础设施背后的运营技术与加固开源代码。随计划推出的 OSS Scanner 向开源项目免费提供由模型生成的定期安全扫描,报告含概念验证、说明与建议修复,但不经人工复核即发送,官方提示可能存在不准之处。
Anthropic 启动 Cyber Mission,向开源项目开放免费安全扫描 OSS Scanner
这次发布的是什么
2026 年 10 月 8 日,Anthropic 在官方新闻页宣布启动 Anthropic Cyber Mission,一个面向防御方的长期项目,首批落地两个方向:保护关键基础设施背后的运营技术,以及加固被广泛依赖的开源代码。随该计划一同推出的 OSS Scanner,向开源项目提供由模型生成的定期安全扫描,官方页面写明为免费提供。这次发布延续了 Anthropic 此前的 Project Glasswing——按官方说明,该项目已并入扩展后的 Cyber Verification Program。
可用性与限制
- 面向对象:OSS Scanner 面向开源项目,官方页面提供登记入口;具体准入条件以官方页面为准。
- 是否收费:官方页面写明免费提供扫描;是否长期免费、后续能力是否另行限制,以官方页面为准。
- 报告形态:报告由模型生成、未经人工复核直接发送给维护者,官方提示可能包含不准之处,例如严重性评级有误。
- 准确率预期:官方称期望真阳性率在 90% 以上,并会持续改进——这是官方自述预期,不是本站实测结论。
- 适用场景:官方建议只有具备规模化分诊能力的项目加入;其余项目继续走人工验证的协调漏洞披露流程。
- 境内可用性:Anthropic 官方服务对中国大陆地区的可达性以官方页面与实际网络环境为准,不要依赖第三方转述。
主要功能
- 为已登记的开源项目提供周期性代码安全扫描
- 每份报告给出可利用性的概念验证、问题说明,以及在有可用方案时给出建议修复
- 通过 Critical Infrastructure Defense Program 向运营技术服务商提供前沿模型、驻场工程师与威胁研究
- 与运营技术防护领域的服务商协作,首批合作方已在官方页面逐条列出
- 为分诊能力有限的项目保留人工验证的披露通道
技术原理
据官方说明,扫描由 Claude 前沿模型完成:模型读取项目代码,找出潜在漏洞,并生成概念验证、解释与修复建议。与 Project Glasswing 时期不同的是,OSS Scanner 的报告不经人工分诊即直接发送给维护者,换取更快的送达速度,代价是可能出现误报或不准确的严重性评级。官方给出的后续方向包括把自动化分诊与自动修补做成可选能力,以及研究用加固或重写代码的方式处理问题。更底层的实现细节官方未公开,以官方说明为准。
实际体验
想判断 OSS Scanner 是否适合自己的项目,可以按下面几步自行验证,不需要等第三方评测:
- 打开 Anthropic 官方的 Cyber Mission 新闻页,阅读 OSS Scanner 一节,确认登记入口与适用范围的原文表述。
- 对照自己项目的维护资源:官方建议只有能跟上所发现问题、有规模化分诊能力的项目加入;如果团队没有固定分诊人力,官方给出的替代路径是人工验证的披露通道。
- 若登记后收到报告,先自行复现报告中的概念验证再决定是否修补,不要仅凭严重性评级排优先级——官方明确提示报告未经人工复核。
- 留意官方后续是否公开自动化分诊与自动修补能力,这两项目前被列为后续方向,尚未作为已上线功能宣布。
项目地址与获取方式
Anthropic Cyber Mission 的官方说明页为 anthropic.com/news/anthropic-cyber-mission,OSS Scanner 的登记入口由该页给出。请通过官方渠道登记与获取报告,避免把代码交给未经确认的第三方扫描服务。运营技术方向的企业可留意同一页面上的 Critical Infrastructure Defense Program 申请入口。
适合谁用
- 有一定维护人力、能自行分诊漏洞报告的开源项目维护者
- 为电力、水务、交通等运营技术场景提供安全产品与服务的公司
- 关注开源供应链安全、需要批量发现候选漏洞的安全研究团队
- 不必用:没有固定分诊人力的个人小项目,以及需要人工复核结论才能推进的合规流程——这两类场景官方给出的建议是走人工验证的披露通道
常见问题
OSS Scanner 收费吗?
官方页面写明向已登记的开源项目免费提供扫描。是否长期免费、后续能力是否另有限制,以官方页面为准。
报告会有人复核吗?
官方说明是报告由模型生成、不经人工复核直接发送,因此可能包含不准确之处,例如严重性评级有误。维护者应先自行复现概念验证,再决定处理方式。
我的项目很小,也适合加入吗?
官方建议只面向有能力处理所发现问题、能规模化分诊的项目;能力不足的项目官方建议继续采用人工验证的协调漏洞披露流程,以免被未经复核的报告淹没。
它与此前的 Project Glasswing 是什么关系?
按官方说明,Project Glasswing 期间 Anthropic 扫描了数百个广泛使用的开源项目,由人工分诊后通过协调漏洞披露流程私下报告给维护者。该项目现已并入扩展后的 Cyber Verification Program,OSS Scanner 是在此基础上新增的、面向维护者的直接扫描服务。
收到的漏洞报告可以直接公开吗?
官方未在本页给出统一要求。涉及未修复漏洞的披露节奏,建议遵循项目自身的安全策略与业内通行的协调漏洞披露做法,具体以官方说明为准。
相关工具与内容
- AI 编程分类:本站面向开发者的 AI 工具入口。
- AI 智能体分类:智能体构建与运行时方向的入口。
- Claude Code:命令行形态的编程智能体。
- GitHub Copilot:编辑器内的代码补全与重构助手。
- Anthropic Cyber Verification Program 快讯:同一方向此前的官方动态。
相关内容
Google 推出 Playground:用文字提示创建、游玩并分享自定义小游戏
Google 于 2026 年 10 月 7 日在官方博客推出 Playground,一个实验性游戏平台:用文字提示描述想法即可创建、游玩并分享自定义游戏,官方写明不需要编码经验。当天面向美国 18 岁及以上用户开放,创建权限按 Google AI 订阅层级分批开放,与 Unity Spark 的集成仍在测试中。
trl v1.15.0 发布:fused LM head 默认开启,同样显存下可训练更长序列
Hugging Face 的 trl 于 2026 年 10 月 8 日发布 v1.15.0,核心变化是给 SFT、DPO、KTO、GRPO、RLOO 与 Distillation 换上 fused LM head:用 Triton kernel 分块投影后直接归约出每 token 的对数概率,不再构建完整的 logits 张量,且默认开启。同批带来若干破坏性变更。
Mastra core 1.75.0 发布:Span 查询 API 上线,trace 聚合可统计 token 与成本
Mastra 于 2026 年 10 月 7 日发布 @mastra/core 1.75.0,重点是可观测性:新增 Span 查询 API,可以不先找 trace 就直接跨 trace 查询已完成的 span,并返回模型成本;trace 聚合开始支持 token 与成本度量,已在 ClickHouse、DuckDB 与 Postgres 三种存储实现。同批把 @mastra/connect 推进到 1.0 稳定版。
继续阅读:Google 推出 Playground:用文字提示创建、游玩并分享自定义小游戏 · trl v1.15.0 发布:fused LM head 默认开启,同样显存下可训练更长序列