当前位置: 首页 > news >正文

Anthropic 把自动挖漏洞的流水线开源了,这事我看完蚌埠住了

讲真,我一开始以为 Anthropic 这波又是"我们又发了篇博客 + 配一个 Demo 仓库"的常规 PR 操作。

点进 defending-code-reference-harness 那个仓库之前,我是带着怀疑的。Anthropic 现在恨不得一周三篇 blog,左手 Opus 4.6、右手 Mythos Preview、左手再甩一个 Claude Code Security——节奏快到我这种关注他们家动态的人都有点麻了。所以看到 defending-code-reference-harness 这个名字,第一反应是:又是一个营销 repo,star 收一波就完事。

但我读了那个七阶段流水线(构建、侦察、发现、验证、去重、报告、打补丁)之后,我承认我一开始的判断是有点片面的。

最让我蚌埠住的不是"AI 能挖漏洞"这个事本身。

是它把"发现"和"验证"显式拆成了两个独立阶段,并且官方说"有些团队能做到 90-100% 真实阳性率"。

我一开始以为安全工具圈最大的瓶颈是"找 bug",但 Anthropic 这篇配套博客里讲了一句很关键的话——"bottleneck 已经从'找'转移到了'验证、去重、打补丁'"。

我读到这句的时候愣了一下。因为我自己之前做漏洞研究项目时(虽然不是 C/C++ 这种重灾区),最痛苦的根本不是"找不到可疑点",而是"找了一堆疑似点,80% 是误报,然后人工 triage 直接把人 triage 麻了"。

所以 defending-code-reference-harness 把验证拆成独立 step、用 Docker + ASAN 隔离编译环境、再用去重避免重复报——这套设计的实际杀伤力比"AI 自己能挖洞"大得多。

然后是 Mythos Preview 这个东西。

讲真,这个我还没完全搞懂。Anthropic 自己说它是"frontier model",并且和 AWS、Microsoft、Crowdstrike、Google Cloud 都有合作(AWS / MSRC / Crowdstrike 都是 founding member),专门用来给"关键软件"做漏洞审查。

我看了下 Project Glasswing 的页面,Anthropic 说 Mythos Preview 找出了 Firefox 里多年的未公开漏洞。我不知道具体是哪几个 CVE,因为没有完整披露出来。

我先站个队:Anthropic 这波不是"卷不动了"才去做安全。

我个人认为,他们是真的在赌一个未来——"AI 写的代码越来越多,那谁负责给 AI 写的代码兜底安全?"如果这个答案只能由模型厂商自己来给,那这就是护城河,不是临时副业。

而且你看他们发力的方式也很聪明:把参考实现开源出去,让安全团队自己 fork 自己改,但扫描用的还是 Claude——这等于把"工具分发"和"模型订阅"解耦了。企业可以二开,但底座还是得用 Claude。

我有个不太确定的担心(这个我还不太明白):

defending-code-reference-harness 的 issue 区里,已经有人在问"我们怎么验证 Anthropic 自己报告的漏洞数是不是真的"——比如有人在 OpenSC 项目里搜不到 Claude 报告的 commit。这事 Anthropic 没正面回应。

讲真,AI 找漏洞这件事最大的敌人从来不是技术,而是信任。开源 7 阶段流水线很容易,但要让社区相信"AI 报的就是真的"——这个比挖 500 个 zero-day 难多了。

你们呢?这种"AI 帮你自动挖洞 + 自动打补丁"的工具链,你们敢直接上生产吗?还是先 fork 改改再观望?

http://www.jsqmd.com/news/953660/

相关文章:

  • 用Proteus仿真555+4017流水灯:从原理图到调频,手把手教你玩转经典电路
  • 8051单片机电池电压与剩余电量双参数数码管实时显示方案
  • 别再死记硬背了!一张表帮你搞定GPS、北斗、伽利略所有频点(附MATLAB卫星筛选脚本)
  • 告别单点故障!手把手教你用Nginx+两台TongWeb搭建高可用Java应用集群
  • 用Python搞定FEMTO-ST轴承数据集的预处理(附完整代码与避坑指南)
  • 从毕业设计到实战:手把手教你用Spark MLlib和SpringBoot搭建一个电商推荐系统(附完整源码)
  • 从B-Scan图像到地下‘CT’:手把手教你解读探地雷达数据(附Python处理示例)
  • 量子软件栈MQSS架构设计与混合计算实践
  • 文章标题:赤峰市2026年靠谱黄金白银铂金回收门店排行|同城上门回收联系方式汇总 - 余生黄金回收
  • N_m3u8DL-CLI-SimpleG:如何用免费图形界面轻松下载M3U8视频?
  • 从Simulink数据字典到C代码:一条龙搞定Stateflow枚举(Enum)的创建、关联与部署
  • Delphi7直连MySQL5.7免安装驱动包:含验证通过的libmysql.dll与dbxopenmysql50.dll及完整测试工程
  • Altium Designer PCB设计:从恼人的绿色报错到丝滑的叠层设置,新手避坑全记录
  • 从打孔卡到3D NAND:计算机存储器的‘进化史’与技术选型指南
  • 从Python到ArcGIS:我为什么又回头用ArcMap 10.7做数据可视化?一次散点图实战的深度复盘
  • 物理Transformer架构:AI与物理动力学的融合创新
  • 告别点灯!用ESP32的GPIO做个智能小夜灯,ESP-IDF配置实战(附完整代码)
  • 预言变量与反向数据流分析在程序优化中的应用
  • 文章标题:威海市2026年最新黄金回收白银回收铂金回收门店排行榜及联系方式电话推荐(同城上门版) - 余生黄金回收
  • CTF实战:手把手教你用Python脚本破解RSA的dp泄露漏洞(附完整代码)
  • 多维聚合中的数据变形本质与维度空间建模
  • 秦皇岛市2026年最新黄金回收白银回收铂金回收门店实测 五家靠谱店铺排行榜及联系方式电话推荐 - 盛世金银回收
  • 矩阵束(Matrix Pencil)入门:从通信系统到控制理论,它为何是建模利器?
  • 给STM32H7装上‘眼睛’和‘大脑’:手把手教你用RT-Thread整合OpenMV与USB摄像头(附Python代码)
  • 别再只把GitHub当代码仓库了!这5个隐藏用法,帮你提升效率还能涨粉
  • Harness 中的工具能力公告与动态发现
  • 文章标题:威海市2026靠谱金银铂金回收门店盘点,正规商家榜单与联系电话汇总(避坑专用) - 余生黄金回收
  • 别再只盯着精度和深度了!探地雷达天线选型与频率匹配的实战避坑指南
  • STM32的硬件CRC模块,你真的用对了吗?HAL_CRC_Calculate和Accumulate的区别与实战避坑
  • 别再只背公式了!深入理解RSA中dp参数的作用与安全风险