Anthropic刚上线了一个叫OSS Scanner的服务,专门给开源项目做安全漏洞排查。愿意参与的开源项目,能拿到的是——用Anthropic最强模型做的、定期的全面安全扫描,全程不花钱。
只有AI的免费扫描,没人工把关
这个服务的核心特点很明确:全流程靠模型生成报告,没有人工审核,也没有人工做漏洞分类处理。Anthropic说这么做的好处是“更快、更频繁的扫描”——毕竟人工审核的话,不仅速度慢,还会占人力,免费服务很难负担。但代价也直接:扫描报告可能不正确,或者说,是无效的误判。
快的代价:别把扫描结果当准星
比如,某开源项目用了OSS Scanner,可能某天收到十几个“高危漏洞”报告,结果查下来全是模型认错了,正常代码被标成了问题。这种情况多了,项目维护者要么懒得理,要么花额外时间验证,反而增加了工作量。要知道,很多中小开源项目的维护者本来就没多少时间耗在这事上,搞不好还会产生抵触情绪。
对开源圈,这是补漏还是埋雷?
开源项目的安全一直是个软痛点:很多中小项目没预算、没人手做定期的安全扫描,等出了漏洞被人利用才补,往往晚了。Anthropic这个免费服务,至少把“做定期安全扫描”的门槛拉到了几乎为零——只要愿意参与,就能用上,不用花一分钱。但反过来,要是报告不准,会不会让维护者对AI生成的扫描结果产生不信任?下次真遇到漏洞,反而因为之前假警报太多,没人当回事?
Anthropic这步,是把AI安全工具推到了更多开源项目面前。安全这事,有时候准比快重要。以后开源项目的维护者们,会愿意接这个免费的扫描服务吗?毕竟要花时间验证结果,到底值不值?
素材来源:The Verge AI · AI情报、开源生态
查看报道原文
本文由 WeValue 情报引擎基于公开报道整理改写

发表第一条评论吧