Anthropic 公布 AI 协调漏洞披露仪表板:把模型发现与人工核验分开

Anthropic 10 月 2 日更新漏洞披露仪表板,展示 Claude 协助开源安全研究的发现、外部机构核验、维护者修补及分阶段披露流程。

Anthropic 于 2026 年 10 月 2 日更新 coordinated vulnerability disclosure 仪表板,说明 Claude 模型如何协助寻找开源软件漏洞,以及为什么模型找到问题不等于问题已经可以公开。Anthropic 表示,研究流程会使用包括早期 Mythos Preview snapshot 在内的 Claude 模型,再由外部网络安全研究机构进行分类、重现和验证,最后由人员审阅后才向维护者和公众披露。

按 Anthropic 仪表板的当日快照,共列出 6,157 个已披露漏洞,涉及 591 个开源项目;其中 516 个已修补,并有 584 个 CVE 或 GHSA 标识符。这些数字应视为 Anthropic 对其计划的报告,不是独立审计或整个开源生态的完整普查。仪表板也明确指出,公开数字只是模型或研究流程找到的全部候选问题中的一部分,因为人工分类和维护者协调是瓶颈。

同一份资料还列出 29,439 个发现、6,123 个候选项目、5,674 个已审核项目,以及 92.7% 的 true-positive proxy。这个比率不是「模型准确率」的普遍结论,而是仪表板在指定供应商和审核流程下的指标。评估时要分清发现数、候选数、已核验数和已披露数,否则很容易把研究流水线的中间数字当成实际可利用漏洞的数量。

Anthropic 将流程重点放在负责任披露和 provenance。研究者会先保留发现记录、建立哈希承诺,再在适当时间把技术资料分阶段交给维护者,让开源项目有机会修补及准备公告。这种做法的价值,不只是把漏洞数字放到排行榜,而是把模型产生的候选信号放入一个有人核验、可追踪、避免过早公开的安全流程。

这个案例也提醒人们,AI 辅助安全研究的限制不只在模型能力。模型可以扩大搜索范围,但高质量披露仍要依赖环境重现、影响判定、与维护者沟通、修补确认,以及避免把未验证的技术细节变成滥用指南。Anthropic 的仪表板没有在这次更新中提供可直接操作的 exploit 教学;它展示的是治理指标和流程状态。

对企业或开源维护者来说,较实用的启示是把「AI 找到问题」和「安全团队可以接受问题」设成两个不同阶段。需要有候选去重、人工优先排序、受控重现、修补验证、CVE/GHSA 跟踪和时间线记录。如果只把模型输出直接交给公众或自动化修补,反而可能增加误报、供应链噪音或不必要的披露风险。

MODULE.002 //

更多 Insights

分享网站、AI automation、数码营销、AI news 和 VMTS 公司新闻。