Anthropic 推出开源漏洞报告服务,加密项目争相申请接入
Ethereum 客户端开发商 Nethermind 以及 Bitcoin 和 Lightning 钱包 ZEUS 等加密相关组织,已申请加入由人工智能公司 Anthropic 推出的全新安全服务。该计划名为“OSS Scanner”,旨在帮助开源项目在攻击者利用漏洞之前更早地识别安全风险。
Anthropic 于周四正式上线了 OSS Scanner,并于周五邀请开源维护者自愿参与漏洞报告机制。该服务利用 Anthropic 最强大的模型(包括 Claude Mythos)生成安全发现结果,使参与项目能够更快地修补代码。据 Anthropic 表示,在扫描完代码后,它将审查存储库并向已注册的项目团队提供报告。
核心要点
- OSS Scanner 是一项自愿参与的漏洞报告服务,旨在加速开源团队发现和修复安全弱点的过程。
- Anthropic 表示,报告由其顶级模型(包括 Claude Mythos)生成,为维护者提供早期的防御优势。
- Nethermind 和 ZEUS 是首批申请者之一,其请求涵盖整个存储库的安全审查,以及针对支付和私钥处理等钱包相关攻击面的评估。
- Anthropic 计划根据基础设施重要性、用户风险、远程攻击暴露度以及依赖链等因素进行个案评估。
- 此举反映出业界对 ai 驱动型网络攻击日益增长的担忧。多家加密公司已报告称,攻击者的行动速度已超过团队的补丁修复速度。
Anthropic 为开源社区引入自愿性漏洞报告机制
OSS Scanner 是 Anthropic 此前在“Project Glasswing”项目基础上延伸推出的服务。公司在公告中描述 OSS Scanner 为一种扫描开源代码并在分析后生成漏洞报告的服务。尽管 Anthropic 表示其已执行常规漏洞扫描并在人工审核后发送报告,但也承认了一个关键局限:人工审核流程缓慢,导致组织无法以维护者所需的速度分享安全问题。
OSS Scanner 的核心目标是提升速度和可用性。Anthropic 指出,该服务将基于其最强模型生成报告,并在存储库扫描完成后立即交付给参与项目。这种“扫描即报告”的工作流对于那些微小代码缺陷一旦被公开攻击者注意便可能产生重大影响的 projects 尤为关键。
据 Anthropic 介绍,加入该计划并非自动生效。公司声明该项目将根据个案进行评估,考量因素包括软件对基础设施和用户安全的重要性、遭受远程攻击的可能性,以及有多少用户或下游项目依赖于它。
加密项目通过 OSS Scanner 申请审计
首批提交至 OSS Scanner 的申请展示了具体的加密领域用例。向 Anthropic 的 OSS Scanner GitHub 存储库提交的拉取请求显示,Nethermind 已申请对其整个存储库进行审计。这一请求将 Ethereum 客户端开发商定位为关键基础设施的一部分,其中的漏洞可能会对整个生态系统产生不成比例的严重后果。
自托管式 Bitcoin 和 Lightning 钱包 ZEUS 也提交了审查申请。其申请重点在于可能影响支付、私钥处理以及与 Lightning 服务连接的弱点——这些领域因涉及用户资金、秘密材料和网络交互而显得尤为敏感。
另一位与加密相关的申请者是 VirtEngine,被描述为一个结构化为 Cosmos SDK 链的去中心化云计算市场。初始批次中的其他提交来自构建 ai 助手、代理安全工具和机器学习基础设施的开发者,以及提供软件开发工具、云存储和能源系统控制的项目。
截至本文发布时,上述拉取请求均未合并,表明注册审查和接受流程仍在进行中,尚未完全定案。
为何时机至关重要:攻击者正在提速
该计划的推出正值加密行业网络安全团队被迫适应更快威胁的时期。此前的报道指出,获取前沿 ai 技术越来越被视为防御者的战略优势,而这种获取的不均衡性可能会扩大攻击者与试图及时修补漏洞的团队之间的差距。
Anthropic 在发布时的警告呼应了这一担忧。该公司在周四发表的一份声明中表示,ai 可能在短期内偏向攻击者一方,因为利用漏洞的成本更低、效率更高,而验证和修复漏洞仍然缓慢且依赖人力。
这种动态已在今年多起加密事件中显现。Bitcoin 交换提供商 Boltz 在八月暂停运营,原因是遭遇了一波 ai 辅助的黑客攻击,该公司表示攻击者开发漏洞利用程序的速度快于其团队的修补速度。此外,加密支付服务 PayPerQ 也报告了多次疑似由 ai 驱动的重复攻击。
在此背景下,OSS Scanner 的主张——利用高端模型自动化漏洞报告并减少纯人工审核的瓶颈——旨在缩短从“发现问题”到“解决问题”的时间差。对于维护者而言,这一时间差异决定了漏洞是保持在私有状态,还是成为被公开利用的安全隐患。
OSS Scanner 采用者未来展望
虽然 OSS Scanner 提供了生成安全报告的机制,但对于 Nethermind 和 ZEUS 等项目而言,其实际影响取决于多个动态因素:扫描完成的速度、模型优先考虑的漏洞类型,以及维护者将发现结果转化为补丁发布的可靠性。Anthropic 的个案评估标准也暗示,该服务初期可能侧重于风险相关性最高的软件,而非对所有申请者提供均匀覆盖。
对于加密领域的读者和开发者来说,接下来的观察指标非常明确:已批准的项目是否收到及时的报告;这些发现结果与团队此前通过较慢工作流检测到的结果相比如何;以及更快的漏洞报告是否会改变关键问题在开源基础设施中的缓解速度。
随着 ai 赋能的攻击不断演变,OSS Scanner 早期在加密领域的参与度将成为一个重要测试,检验模型辅助的漏洞报告能否帮助开源维护者跟上攻击者的步伐——尤其是在延迟直接转化为现实风险的系统中。