开源供应链安全正在被大模型重新定义。Anthropic 于 2026 年 10 月 8 日发布 OSS Scanner,一个面向开源生态的 opt-in 漏洞扫描服务。加入的项目将免费获得由 Anthropic 最强模型执行的周期性安全扫描。这一动作的背景,是 LLM 在漏洞发现能力上的快速跃迁。

从「slop」到高质量报告

在 CyberGym 这一学术漏洞发现基准上,LLM 的漏洞发现率从去年初的不足 20% 提升到今年的超过 85%。这一变化直接反映在开源维护者的收件箱里:他们从收到大量 LLM 生成的「slop」,转变为收到高质量的 bug 报告。

Anthropic 过去六个月用最新模型扫描了全球一些最重要的软件项目,发现超过 29,000 个候选漏洞,但人工只能复核和分类约 6,000 个。人工验证能力成为瓶颈。与此同时,维护者越来越频繁地主动要求:把所有未验证的报告连同建议补丁一起批量发过来。截至目前,Anthropic 已在维护者主动要求后,直接发送了近 5,000 份报告——即使这些报告尚未经过验证。

这一现象背后的逻辑是:漏洞利用的开发速度已经快到以分钟计。能更快发现和修复漏洞的项目,才能在与攻击者的赛跑中占据优势。

OSS Scanner 的机制设计

OSS Scanner 的灵感来自 Google OSS-Fuzz 对开源生态的积极影响。但两者的技术路线不同:OSS-Fuzz 用 fuzzer 扫描,OSS Scanner 用最强语言模型扫描。

几个关键设计点值得注意:

opt-in 模式。 项目核心维护者通过向指定 GitHub 仓库提交 PR 来注册,遵循标准项目模板。资格标准与 OSS-Fuzz 类似:项目需对基础设施和用户安全具有关键影响,Anthropic 按个案决定。

全模型生成,无人工复核。 扫描输出完全由模型生成,不经人工审查或分类。这带来了更快的速度和更高的频率,但也意味着报告可能不正确或无效。Anthropic 明确说明了这一取舍。

报告结构。 每份报告包含自包含的复现器、漏洞解释(尽可能包含确定 bug 引入时间的二分定位),以及可用的候选补丁。

与 Claude Security 的定位区分。 Claude Security 是面向企业的通用代码扫描和补丁产品,帮助企业管理自身系统;OSS Scanner 则为开源项目免费提供安全审计。

Project Glasswing 的经验与验证数据

OSS Scanner 的管道经过数周验证,覆盖数十个开源项目。初期披露包含数百份 bug 报告,其中多个漏洞可被串联成影响这些项目的未认证远程代码执行利用。

为验证早期版本,Anthropic 请审查其 CVD 发现的专家渗透测试人员,检查了来自 48 个项目的 97 个严重和高危漏洞。结果:85 个(88%)达到 CVD 流程标准;剩余 12 个中,11 个是真实但重复的已知问题或其他扫描发现,只有 1 个是无效的「误报」。

维护者反馈提供了更细的视角。PostgreSQL 的 Noah Misch 表示,OSS Scanner 的发现中揭示 PostgreSQL 缺陷的比例异常高,部分报告附带的修复几乎可以直接使用,fast-track 访问让他们能在 GA 发布前处理最新问题。OpenSSL 的 Anton Arapov 对比了 18 个月前 Project Glasswing 之前的早期 AI 报告,称当时「很糟糕」,而来自 Anthropic 的报告——包括原始模型输出——「和人类提交的一样好,有时更好」,尤其是附带真实利用的报告,工程师可以立即验证。wolfSSL 的 Todd Ouska 给出具体数字:74 份报告中除 2 份外全部有效,5 个成为 CVE,附带的补丁可直接嵌入现有验证修复流程。HotCRP 的 Eddie Kohler 则提到报告对复杂权限模型的理解和良好的 bug 优先级排序。

也有维护者指出,严重性评级可能被夸大,或扫描器误解了项目的威胁模型。Anthropic 承认无法保证扫描器完美,将根据维护者反馈和模型进步持续改进。

中国开发者与企业的借鉴路径

从工程视角看,OSS Scanner 的模式对中国团队有几层可借鉴之处,但需注意这些是分析建议,而非官方事实。

第一,把「发现」与「验证」解耦。 Anthropic 的瓶颈不在发现,而在人工验证。29,000 个候选中只复核了 6,000 个,最终选择把未验证报告批量交给愿意接收的维护者。对自建 AI 安全扫描的团队而言,这意味着架构上应把模型扫描管道和人工分类管道分开设计,前者追求吞吐,后者追求精度,并允许下游消费者按自身能力选择接收哪一层输出。

第二,报告格式决定可用性。 OSS Scanner 的报告包含复现器、二分定位和候选补丁三要素。二分定位能告诉维护者 bug 何时引入,候选补丁能直接进入验证流程。如果只输出一段自然语言描述,维护者的处理成本会显著上升。自建系统时,应把「可验证性」作为报告生成的一等目标。

第三,用真实数据校准误报率。 88% 的 CVD 达标率、wolfSSL 74 份中 72 份有效,这些数字来自特定项目集和特定模型版本。自建系统需要建立自己的基准集和人工复核抽样机制,不能直接套用外部数字。

第四,opt-in 与资格门槛。 OSS Scanner 采用 opt-in 而非默认扫描,且设置资格标准。这一设计既尊重维护者意愿,也把有限算力集中在关键项目上。企业内部的 AI 扫描同样面临算力分配问题,按影响面分级、按项目 opt-in,是可操作的策略。

第五,关注配套生态。 Anthropic 同时提供 Cyber Verification Program(向合格安全专业人员开放高级网络能力和降低拦截的分类器)和 Claude for OSS(免费 Claude Max 20x 订阅,帮助修复漏洞)。扫描只是发现环节,修复能力和工具访问同样重要。

需要强调的是,OSS Scanner 的输出完全由模型生成、无人工复核,误报和严重性偏差是已知边界。任何借鉴该模式的团队,都应把「模型输出需经人工或自动化验证」作为默认前提,而不是例外。

对于希望接入的项目,核心维护者可通过向 anthropics/oss-scanner 仓库提交 PR 注册,扩展 FAQ 提供了更多指引。对于希望自建能力的团队,OSS Scanner 的价值不在于可以直接复制,而在于它展示了一条经过真实项目验证的管道形态:用最强模型做周期性扫描,输出结构化、可验证的报告,把人工集中在验证和修复环节。