AI Security2026-10-09
The Verge
Anthropic 推 OSS Scanner,免費替開源專案做安全掃描
Anthropic 推出 OSS Scanner,這是一項免費服務,會定期替開源軟體專案做安全掃描。工具採用 Anthropic 最強的模型來檢視程式碼,並在發現潛在漏洞時提醒維護者。專案必須主動加入(opt-in),目標是讓開發者不用負擔商業級稽核的高昂費用,也能找出並修補安全問題。
開源軟體撐起了現代網路的絕大部分,包括雲端平台、資料管線與 AI 基礎設施。但許多關鍵專案只由小型團隊或志工維護,時間有限,也沒有專職的資安預算。這種落差,正是知名函式庫與工具屢屢爆出重大漏洞的原因之一。Anthropic 此舉,就是試著把前沿 AI 模型用在這道缺口上。
Anthropic 表示,OSS Scanner 會週期性掃描,而非只做一次性的檢查。這點很關鍵,因為程式碼庫隨時都在變動:新的相依套件、修補程式與功能,都可能引入舊版本沒有的缺陷。定期警示可以讓維護者更早注意到可疑模式、不安全的預設值,或已知類型的臭蟲。
這項服務不能取代人類的資安專業。AI 模型可能誤報、漏掉微妙的邏輯缺陷,或誤解上下文。維護者仍得自行驗證結果、排定修補優先順序,判斷某個警告是否真的能處理。從 Anthropic 的說法來看,掃描是既有審查流程的補充,而不是自動化的安全保證。
這個動作也凸顯一個更大的趨勢:AI 公司試圖透過把模型能力捐給公益問題,來展現社會價值。免費程式碼掃描可以強化 AI 自身所依賴的開源生態;但同時也可能引來資料處理、責任歸屬,以及關鍵基礎設施過度依賴專有模型的質疑。如果 OSS Scanner 真的有用,可能會促使其他實驗室推出類似方案,並改寫外界對 AI 供應商該如何回饋公共資源的期待。