">

Anthropic 启动 Cyber Mission,向开源项目开放免费安全扫描 OSS Scanner

Anthropic 于 2026 年 10 月 8 日在官方新闻页宣布启动 Cyber Mission,首批两个方向是保护关键基础设施背后的运营技术与加固开源代码。随计划推出的 OSS Scanner 向开源项目免费提供由模型生成的定期安全扫描,报告含概念验证、说明与建议修复,但不经人工复核即发送,官方提示可能存在不准之处。

这次发布的是什么

2026 年 10 月 8 日,Anthropic 在官方新闻页宣布启动 Anthropic Cyber Mission,一个面向防御方的长期项目,首批落地两个方向:保护关键基础设施背后的运营技术,以及加固被广泛依赖的开源代码。随该计划一同推出的 OSS Scanner,向开源项目提供由模型生成的定期安全扫描,官方页面写明为免费提供。这次发布延续了 Anthropic 此前的 Project Glasswing——按官方说明,该项目已并入扩展后的 Cyber Verification Program。

可用性与限制

  • 面向对象:OSS Scanner 面向开源项目,官方页面提供登记入口;具体准入条件以官方页面为准。
  • 是否收费:官方页面写明免费提供扫描;是否长期免费、后续能力是否另行限制,以官方页面为准。
  • 报告形态:报告由模型生成、未经人工复核直接发送给维护者,官方提示可能包含不准之处,例如严重性评级有误。
  • 准确率预期:官方称期望真阳性率在 90% 以上,并会持续改进——这是官方自述预期,不是本站实测结论。
  • 适用场景:官方建议只有具备规模化分诊能力的项目加入;其余项目继续走人工验证的协调漏洞披露流程。
  • 境内可用性:Anthropic 官方服务对中国大陆地区的可达性以官方页面与实际网络环境为准,不要依赖第三方转述。

主要功能

  • 为已登记的开源项目提供周期性代码安全扫描
  • 每份报告给出可利用性的概念验证、问题说明,以及在有可用方案时给出建议修复
  • 通过 Critical Infrastructure Defense Program 向运营技术服务商提供前沿模型、驻场工程师与威胁研究
  • 与运营技术防护领域的服务商协作,首批合作方已在官方页面逐条列出
  • 为分诊能力有限的项目保留人工验证的披露通道

技术原理

据官方说明,扫描由 Claude 前沿模型完成:模型读取项目代码,找出潜在漏洞,并生成概念验证、解释与修复建议。与 Project Glasswing 时期不同的是,OSS Scanner 的报告不经人工分诊即直接发送给维护者,换取更快的送达速度,代价是可能出现误报或不准确的严重性评级。官方给出的后续方向包括把自动化分诊与自动修补做成可选能力,以及研究用加固或重写代码的方式处理问题。更底层的实现细节官方未公开,以官方说明为准。

实际体验

想判断 OSS Scanner 是否适合自己的项目,可以按下面几步自行验证,不需要等第三方评测:

  1. 打开 Anthropic 官方的 Cyber Mission 新闻页,阅读 OSS Scanner 一节,确认登记入口与适用范围的原文表述。
  2. 对照自己项目的维护资源:官方建议只有能跟上所发现问题、有规模化分诊能力的项目加入;如果团队没有固定分诊人力,官方给出的替代路径是人工验证的披露通道。
  3. 若登记后收到报告,先自行复现报告中的概念验证再决定是否修补,不要仅凭严重性评级排优先级——官方明确提示报告未经人工复核。
  4. 留意官方后续是否公开自动化分诊与自动修补能力,这两项目前被列为后续方向,尚未作为已上线功能宣布。

项目地址与获取方式

Anthropic Cyber Mission 的官方说明页为 anthropic.com/news/anthropic-cyber-mission,OSS Scanner 的登记入口由该页给出。请通过官方渠道登记与获取报告,避免把代码交给未经确认的第三方扫描服务。运营技术方向的企业可留意同一页面上的 Critical Infrastructure Defense Program 申请入口。

适合谁用

  • 有一定维护人力、能自行分诊漏洞报告的开源项目维护者
  • 为电力、水务、交通等运营技术场景提供安全产品与服务的公司
  • 关注开源供应链安全、需要批量发现候选漏洞的安全研究团队
  • 不必用:没有固定分诊人力的个人小项目,以及需要人工复核结论才能推进的合规流程——这两类场景官方给出的建议是走人工验证的披露通道

常见问题

OSS Scanner 收费吗?

官方页面写明向已登记的开源项目免费提供扫描。是否长期免费、后续能力是否另有限制,以官方页面为准。

报告会有人复核吗?

官方说明是报告由模型生成、不经人工复核直接发送,因此可能包含不准确之处,例如严重性评级有误。维护者应先自行复现概念验证,再决定处理方式。

我的项目很小,也适合加入吗?

官方建议只面向有能力处理所发现问题、能规模化分诊的项目;能力不足的项目官方建议继续采用人工验证的协调漏洞披露流程,以免被未经复核的报告淹没。

它与此前的 Project Glasswing 是什么关系?

按官方说明,Project Glasswing 期间 Anthropic 扫描了数百个广泛使用的开源项目,由人工分诊后通过协调漏洞披露流程私下报告给维护者。该项目现已并入扩展后的 Cyber Verification Program,OSS Scanner 是在此基础上新增的、面向维护者的直接扫描服务。

收到的漏洞报告可以直接公开吗?

官方未在本页给出统一要求。涉及未修复漏洞的披露节奏,建议遵循项目自身的安全策略与业内通行的协调漏洞披露做法,具体以官方说明为准。

相关工具与内容

Related
快讯 1 小时前

Google 推出 Playground:用文字提示创建、游玩并分享自定义小游戏

Google 于 2026 年 10 月 7 日在官方博客推出 Playground,一个实验性游戏平台:用文字提示描述想法即可创建、游玩并分享自定义游戏,官方写明不需要编码经验。当天面向美国 18 岁及以上用户开放,创建权限按 Google AI 订阅层级分批开放,与 Unity Spark 的集成仍在测试中。

前沿快讯 5 阅读
快讯 1 小时前

trl v1.15.0 发布:fused LM head 默认开启,同样显存下可训练更长序列

Hugging Face 的 trl 于 2026 年 10 月 8 日发布 v1.15.0,核心变化是给 SFT、DPO、KTO、GRPO、RLOO 与 Distillation 换上 fused LM head:用 Triton kernel 分块投影后直接归约出每 token 的对数概率,不再构建完整的 logits 张量,且默认开启。同批带来若干破坏性变更。

前沿快讯 5 阅读
快讯 1 小时前

Mastra core 1.75.0 发布:Span 查询 API 上线,trace 聚合可统计 token 与成本

Mastra 于 2026 年 10 月 7 日发布 @mastra/core 1.75.0,重点是可观测性:新增 Span 查询 API,可以不先找 trace 就直接跨 trace 查询已完成的 span,并返回模型成本;trace 聚合开始支持 token 与成本度量,已在 ClickHouse、DuckDB 与 Postgres 三种存储实现。同批把 @mastra/connect 推进到 1.0 稳定版。

前沿快讯 5 阅读

继续阅读:Google 推出 Playground:用文字提示创建、游玩并分享自定义小游戏 · trl v1.15.0 发布:fused LM head 默认开启,同样显存下可训练更长序列

关于本文:本站文章由编辑部独立撰写,评测口径与免责说明见关于我们。想继续找工具,可从分类导航按场景浏览,或回首页搜索。

链接已复制