Anthropic 正在把 AI 的能力从写代码延伸到守护代码。
发生了什么
Anthropic 宣布启动一项名为 "Cyber Mission" 的计划,目标是保护关键基础设施和开源软件免受网络攻击。该计划有两块核心内容:一是与 CrowdStrike、Palo Alto Networks 等安全厂商合作,为电网、供水系统等关键基础设施提供防护;二是推出一款免费的 AI 扫描器,自动检查开源项目中的安全漏洞,官方给出的预期准确率超过 90%。
目前公开的信息有限,Anthropic 尚未披露扫描器的具体技术细节、支持的编程语言、漏洞类型覆盖范围,以及 "准确率超过 90%" 的评测基准。
为什么重要
开源软件是现代数字基础设施的隐形地基。从操作系统到 Web 框架,再到各类依赖库,几乎所有商业软件都建立在开源组件之上。但开源项目的维护往往依赖志愿者的业余时间,安全审计长期缺位。Log4j 漏洞的连锁反应至今让人记忆犹新——一个被广泛依赖的日志库出现严重漏洞,全球大量系统被迫紧急修补。
传统安全扫描工具依赖规则库和模式匹配,面对新型漏洞或复杂逻辑缺陷时容易漏报。AI 的介入提供了一种新思路:通过理解代码语义和上下文,识别那些规则难以覆盖的漏洞模式。Anthropic 此举也延续了其在 AI 安全领域的布局——从模型对齐到网络安全,试图将 "安全" 打造成差异化标签。
更值得关注的是免费策略。安全工具通常价格不菲,免费开放给开源项目,既能积累真实场景数据,也能在开发者社区建立口碑。
影响与看点
对开源维护者而言,多一个免费的安全检查工具是好事,但不应将其视为万能解药。AI 扫描器的误报和漏报率、对冷门语言的支持程度、以及是否会产生新的供应链依赖,都是需要观察的问题。
对安全行业来说,Anthropic 的入局意味着 AI 原生安全工具正在从概念走向产品。CrowdStrike 和 Palo Alto Networks 的参与表明,传统安全厂商也在寻求与 AI 公司合作,而非单纯竞争。
一个值得关注的判断是:AI 安全扫描器短期内难以替代人工审计,但它可能成为开源项目的第一道防线,把低级漏洞挡在门外,让人类专家专注于更复杂的威胁。
真正的考验在于落地效果——90% 的准确率是在什么条件下测得的?误报会不会让维护者疲于应付?这些问题的答案,将决定这款工具是成为开源生态的助力,还是又一个被遗忘的免费产品。



