当前位置: 首页 > news >正文

Anthropic 把自动挖漏洞的流水线开源了,这事我看完蚌埠住了

讲真,我一开始以为 Anthropic 这波又是"我们又发了篇博客 + 配一个 Demo 仓库"的常规 PR 操作。

点进 defending-code-reference-harness 那个仓库之前,我是带着怀疑的。Anthropic 现在恨不得一周三篇 blog,左手 Opus 4.6、右手 Mythos Preview、左手再甩一个 Claude Code Security——节奏快到我这种关注他们家动态的人都有点麻了。所以看到 defending-code-reference-harness 这个名字,第一反应是:又是一个营销 repo,star 收一波就完事。

但我读了那个七阶段流水线(构建、侦察、发现、验证、去重、报告、打补丁)之后,我承认我一开始的判断是有点片面的。

最让我蚌埠住的不是"AI 能挖漏洞"这个事本身。

是它把"发现"和"验证"显式拆成了两个独立阶段,并且官方说"有些团队能做到 90-100% 真实阳性率"。

我一开始以为安全工具圈最大的瓶颈是"找 bug",但 Anthropic 这篇配套博客里讲了一句很关键的话——"bottleneck 已经从'找'转移到了'验证、去重、打补丁'"。

我读到这句的时候愣了一下。因为我自己之前做漏洞研究项目时(虽然不是 C/C++ 这种重灾区),最痛苦的根本不是"找不到可疑点",而是"找了一堆疑似点,80% 是误报,然后人工 triage 直接把人 triage 麻了"。

所以 defending-code-reference-harness 把验证拆成独立 step、用 Docker + ASAN 隔离编译环境、再用去重避免重复报——这套设计的实际杀伤力比"AI 自己能挖洞"大得多。

然后是 Mythos Preview 这个东西。

讲真,这个我还没完全搞懂。Anthropic 自己说它是"frontier model",并且和 AWS、Microsoft、Crowdstrike、Google Cloud 都有合作(AWS / MSRC / Crowdstrike 都是 founding member),专门用来给"关键软件"做漏洞审查。

我看了下 Project Glasswing 的页面,Anthropic 说 Mythos Preview 找出了 Firefox 里多年的未公开漏洞。我不知道具体是哪几个 CVE,因为没有完整披露出来。

我先站个队:Anthropic 这波不是"卷不动了"才去做安全。

我个人认为,他们是真的在赌一个未来——"AI 写的代码越来越多,那谁负责给 AI 写的代码兜底安全?"如果这个答案只能由模型厂商自己来给,那这就是护城河,不是临时副业。

而且你看他们发力的方式也很聪明:把参考实现开源出去,让安全团队自己 fork 自己改,但扫描用的还是 Claude——这等于把"工具分发"和"模型订阅"解耦了。企业可以二开,但底座还是得用 Claude。

我有个不太确定的担心(这个我还不太明白):

defending-code-reference-harness 的 issue 区里,已经有人在问"我们怎么验证 Anthropic 自己报告的漏洞数是不是真的"——比如有人在 OpenSC 项目里搜不到 Claude 报告的 commit。这事 Anthropic 没正面回应。

讲真,AI 找漏洞这件事最大的敌人从来不是技术,而是信任。开源 7 阶段流水线很容易,但要让社区相信"AI 报的就是真的"——这个比挖 500 个 zero-day 难多了。

你们呢?这种"AI 帮你自动挖洞 + 自动打补丁"的工具链,你们敢直接上生产吗?还是先 fork 改改再观望?

http://www.zskr.cn/news/1465276.html

相关文章:

  • 从毕业设计到实战:手把手教你用Spark MLlib和SpringBoot搭建一个电商推荐系统(附完整源码)
  • 告别单点故障!手把手教你用Nginx+两台TongWeb搭建高可用Java应用集群
  • N_m3u8DL-CLI-SimpleG:如何用免费图形界面轻松下载M3U8视频?
  • Altium Designer PCB设计:从恼人的绿色报错到丝滑的叠层设置,新手避坑全记录
  • 从Python到ArcGIS:我为什么又回头用ArcMap 10.7做数据可视化?一次散点图实战的深度复盘
  • 多维聚合中的数据变形本质与维度空间建模
  • 秦皇岛市2026年最新黄金回收白银回收铂金回收门店实测 五家靠谱店铺排行榜及联系方式电话推荐 - 盛世金银回收
  • 矩阵束(Matrix Pencil)入门:从通信系统到控制理论,它为何是建模利器?
  • 文章标题:威海市2026靠谱金银铂金回收门店盘点,正规商家榜单与联系电话汇总(避坑专用) - 余生黄金回收
  • 告别卡顿!用TUN/TAP虚拟网卡自建游戏加速器的保姆级教程(附SkylakeNAT源码解析)
  • 重庆观音桥茅台回收实力榜|6家本地门店梯队排名参考 - 诚鑫名品
  • 庆阳市五家靠谱黄金回收店铺排行榜 2026年最新黄金+白银+铂金+K金回收门店及联系方式电话推荐 - 大熊猫898989
  • AI编程 vs 氛围编程 vs AI协作编程 vs AI软件工程
  • 告别‘不是有效的Win32程序’:VS2019编译WinXP可执行文件的完整避坑指南(含最低版本设置)
  • 大语言模型内在维度解析:语言复杂性的计算视角
  • 保姆级教程:在Ubuntu 16.04上为矿卡EBAZ4205安装Petalinux 2017.4(含避坑指南)
  • 高校电力电子课设专用:Boost升压电路MATLAB与PSIM双平台闭环仿真工程包
  • 曲靖市2026年最新黄金回收白银回收铂金回收门店实测 五家靠谱店铺排行榜及联系方式电话推荐 - 盛世金银回收
  • 从古董芯片到现代内核:手把手带你用QEMU模拟8259A中断控制器(含完整代码)
  • 南宁市2026年最新黄金回收白银回收铂金回收门店实测 五家靠谱店铺排行榜及联系方式电话推荐 - 盛世金银回收
  • 泉州市五家靠谱黄金回收店铺排行榜 2026年最新黄金+白银+铂金+K金回收门店及联系方式电话推荐 - 大熊猫898989
  • 别再只会BFS/DFS了!用Python实现UCS算法,轻松搞定带权图最短路径问题
  • 日照市五家靠谱黄金回收店铺排行榜 2026年最新黄金+白银+铂金+K金回收门店及联系方式电话推荐 - 大熊猫898989
  • 聊城市五家靠谱黄金回收店铺排行榜 2026年最新黄金+白银+铂金+K金回收门店及联系方式电话推荐 - 大熊猫898989
  • 南平市2026年最新黄金回收白银回收铂金回收门店实测 五家靠谱店铺排行榜及联系方式电话推荐 - 盛世金银回收
  • 南平市五家靠谱黄金回收店铺排行榜 2026年最新黄金+白银+铂金+K金回收门店及联系方式电话推荐 - 大熊猫898989
  • 临沧市五家靠谱黄金回收店铺排行榜 2026年最新黄金+白银+铂金+K金回收门店及联系方式电话推荐 - 大熊猫898989
  • 日照市2026年最新黄金回收白银回收铂金回收门店实测 五家靠谱店铺排行榜及联系方式电话推荐 - 盛世金银回收
  • Python+Pygame实现的贪吃蛇AI自动运行脚本,含基础控制与路径规划双版本
  • 南阳市2026年最新黄金回收白银回收铂金回收门店实测 五家靠谱店铺排行榜及联系方式电话推荐 - 盛世金银回收