事件经过
10月8日,Anthropic的Frontier Red Team发布了OSS Scanner,这是一项自愿参与的服务,为符合条件的开源项目提供定期、完全由模型生成的安全审计,且完全免费,由其最强模型(包括Claude Mythos)产出。早期版本的验证结果:48个项目中97个严重/高危发现中的85个(88%)达到Anthropic的CVD标准;向PostgreSQL、OpenSSL、wolfSSL、curl和HotCRP维护者的早期披露包括链式未认证RCE漏洞利用(含复现程序和候选补丁),以及来自74份wolfSSL报告的5个CVE。
影响分析
这将Frontier Red Team受限于人工的漏洞披露流程扩展为覆盖整个生态系统的免费服务,让维护者能像LLM发现漏洞一样快地收到原始模型报告(含漏洞利用和补丁)——在“谁先获得AI漏洞发现”这一问题上带来数量级的变化,而攻击者可以在几分钟内武器化同样的模型。
适用范围
符合条件的开源项目的核心维护者应立即加入;安全领导者和OSS基金会应跟踪哪些关键依赖项已提交,并关注快速通道报告流程。