本文事实来源:Anthropic 官方 Research 页面《Launching an opt-in vulnerability-finding service for open-source software》(2026-10-08)与官方 Newsroom《Introducing the Anthropic Cyber Mission》(2026-10-08)。文中所有数字与机构名称均出自这两篇官方页面,未作外推。
一、有家公司,主动承认自己交出去的报告"没人复核"
10 月 8 日,Anthropic 上线了一个叫 OSS Scanner 的服务。
做的是什么事:给开源项目免费做安全扫描,用他们最强的模型,定期扫,不要钱。
真正反常识的在后面一句。他们在公告里白纸黑字写着:这个扫描器的输出完全由模型生成,没有人工审阅,也没有人工分类。原话是 "fully model-generated, without human review or triage"。并且紧接着补了一句——这意味着报告有可能是错的、无效的。
一家公司,主动告诉全世界"我给你的东西没人签过字"。
按常理这是自曝其短。但如果你把这件事从头到尾看一遍,会发现这不是心虚,是一次信任机制的换轨。而且这次换轨,跟每一个做内容、做品牌、指望被 AI 引用的人,都有关系。
二、先把事实摆清楚,不急着下判断
OSS Scanner 本身
- 发布时间:2026 年 10 月 8 日,与 Anthropic Cyber Mission 同日发布。
- 性质:opt-in,也就是项目方主动申请加入才扫,不是强行扫。
- 收费:对开源项目免费。
- 模型:官方表述为"我们最强的模型(包括 Claude Mythos)"。
- 灵感来源:谷歌的 OSS-Fuzz。官方明说受它启发——OSS-Fuzz 用模糊测试扫开源软件,OSS Scanner 用大模型扫。
- 与企业侧产品的分工:Claude Security 是面向企业的通用代码扫描与修补产品,OSS Scanner 只面向开源项目且免费。两条线,别混。
几个关键数字(全部出自官方页面)
| 数字 | 含义 |
|---|---|
| 超过 29,000 | 过去六个月扫出的候选漏洞总数 |
| 约 6,000 | 其中能被人工审阅和分类的数量 |
| 近 5,000 | 已直接发送给维护者的未验证报告数(在维护者主动要求"全都要"之后) |
| 97 → 85(88%) | 请外部渗透测试专家复核 48 个项目的 97 个严重/高危漏洞,85 个达到 CVD(协同漏洞披露)标准 |
| 12 → 11 + 1 | 剩下 12 个里,11 个是真实但重复的已知问题,仅 1 个是无效误报 |
| 74 → 72,5 个 CVE | wolfSSL 收到的 74 份报告中,除 2 份外全部有效,5 个最终成为 CVE |
| <20% → >85% | CyberGym 学术基准上,大模型发现漏洞的比例:去年初不到 20%,今年超过 85% |
每份报告里装了什么
这一条比所有数字都重要。官方说每份报告包含三样东西:一个可自足复现的复现器(self-contained reproducer)、一段漏洞解释(含用 bisection 定位这个 bug 是什么时候被引入的,在可行的情况下)、以及一个候选补丁。
翻译成人话:它不是递给你一句"你这里有漏洞",它是把让你自己验一遍所需要的全部材料,一起递给你。
官方自己也留了余地
- 会继续通过 CVD 流程人工披露人工验证过的报告,尤其是那些自己没人力分拣的项目。
- 有维护者反馈说严重性评级可能被高估,或者扫描器误解了项目的威胁模型——这句话是他们自己写在页面上的。
- "我们无法保证扫描器是完美的。"
三、为什么"无人复核"反而是进步
这里有个必须先说清楚的顺序问题。
过去六个月,他们扫出超过 29,000 个候选漏洞,人力只能验 6,000 个。瓶颈卡在哪?官方原话:卡在"我们人工验证这些发现的能力"上。
也就是说,不是机器不够准,是人不够快。
另一边,漏洞利用的开发速度已经快到以分钟计——原文说 "exploits can now be developed in minutes"。
一边是人验不过来,一边是攻击方按分钟计时。这时候"等我们人工验完再给你"这个流程,本身就成了风险源。
于是他们做了一次取舍:既然人验不过来,那就把验证所需的材料完整交出去,让接收方自己验。
这不是把责任甩出去。注意 88% 那个数——他们不是拍脑袋说"应该没问题",他们是抽样请外部专家验了 97 个,85 个过关,只有 1 个是误报,然后把这个实测结果一并公布。
所以完整的逻辑链是这样的:
我不再承诺"我替你验过了",我改成承诺"我把验得动的材料全给你,并且告诉你我抽样验过的命中率是多少"。
但这个数字必须带一个限定才能用:那 97 个漏洞的复核者,是 Anthropic 自己请的、为它 CVD 流程做复核的渗透测试员,不是独立第三方。这个 88% 能说明抽样表现,不等同于独立审计结论。wolfSSL 那个 74 份里 72 份有效、5 个成 CVE 的数字同理,出自项目方在官方页面上的反馈,不是独立复现。
把限定带上之后,这两个数字依然有分量——只是它的分量是"当事方公布的抽样表现",不是"权威机构认证"。这正是本文要讲的那个道理的直接示范:数字带上口径才算证据。
从"我替你验"到"你自己能验",这就是那次换轨。
四、信任的支点,从"谁签字"挪到了"能不能验"
这件事值得所有做内容的人停下来想一下,因为它揭示的是信任机制的一次迁移。
传统信任怎么建立?靠签字。一份报告好不好,看谁出的、谁审的、谁盖的章。签字意味着有人为它背书,出了事有人负责。这是几百年的老规矩,也没错。
但当产出的速度超过人类签字的速度——29,000 对 6,000,这个比例摆在那里——"签字"这个动作就成了瓶颈。AI 一天能生成的东西,人签一个月也签不完。
这时候有两条路:
- 卡住不签,等人工验完再发——风险是等不及,攻击方不等你。
- 不签字,但把可验证性做到位——复现器、定位、补丁、以及一个诚实的命中率。
Anthropic 选了第二条。
这条路的本质是什么?是把信任的支点,从来源的权威性(谁说的),挪到了结论的可验证性(我能不能自己验一遍)。
权威是别人给你的,可验证性是你自己能确认的。这两者的差别,在 AI 时代会被无限放大。
五、两个 IP 的一句话,正好把这个张力摆出来
我们这两位对这件事的判断,恰好形成一组对照。
探哥在 2026 年 6 月讲过一句:
「广告是花钱买的,但是你们信 AI——AI 给什么答案是没有情绪的,它是很客观公正的。」
这句话解释了为什么人会信 AI:因为广告有立场,AI 看起来没有。
而许教授在 8 月 8 日讲过另一句:
「你不会拿豆包的答案去给你的客户交付吧?会吗?不敢,不敢,对吧?没法验证——因为它是你免费白嫖来的。」
这句话解释了为什么人又不敢全信 AI:不是因为觉得它不准,是因为没法验证。
一个说"它客观所以可信",一个说"没法验所以不敢用"。这两句话都对,而且它们指向的是同一个缺口——
AI 的输出缺的不是客观,是可验证。
Anthropic 这次做的事,正好是补这个缺口:不是让模型变得更"客观"(那是个虚词),而是给每份输出配上复现器、定位信息和候选补丁,再加一个诚实标注的 88%。
顺带说一句 OpenSSL 那边 Anton Arapov 的评价,原文大意是:18 个月前的早期 AI 报告"糟透了",而这一次他们收到的报告——包括原始模型输出在内——和人写的报告一样好,有时更好。他的理由很实在:"特别是当一份报告附带一个真实可用的利用代码时,对工程师来说基本就是活干完了,因为你可以立刻验证。"
"可以立刻验证"——这五个字就是全部答案。
口径声明:探哥公开素材覆盖时点为 2026-08-25,许教授为 2026-08-08。2026-10-08 的 OSS Scanner 发布属于该时点之后的新事件,两位 IP 均未对此公开发表过意见。以上为按二人既有判断框架所作的推演,不代表二人表态。
六、同一套逻辑,正在发生在你的内容上
把上面这套机制平移到内容世界,你会发现是同一件事。
AI 决定引用谁,它的判断逻辑不是"这个品牌够不够权威",而是"这条信息我能不能验证、能不能复述、能不能对上别的来源"。
这两者差别巨大。
权威是你在自己官网上说自己行业第一、服务过多少客户、团队多资深——这是你说的。 可验证是你把数字、时间、来源、可比对的事实摆出来,让任何人(包括 AI)自己去对——这是能验的。
一篇通篇都是"我们深耕行业多年""我们服务了大量头部客户""我们的方案领先"的官网介绍,在人读来是常规的宣传语;在 AI 眼里,它和 18 个月前那些被 OpenSSL 评价为"糟透了"的早期 AI 报告是同一类东西——没有可验证结构的输出。
而一份带着明确日期、明确出处、明确数字口径、能被第三方回查的内容,才是"附带复现器"的那一份。
所以问题从来不是"AI 会不会引用我",而是——
我这条内容,AI 拿去之后,能不能自己验一遍?
七、在 AI 眼里,什么样的内容是 slop
官方页面里有个词用得很直白:他们说开源维护者从 LLM 那里收到的东西,从 "mostly slop" 变成了 "high-quality bug reports"。
同样是 AI 生成的,为什么有的叫 slop,有的叫高质量?差别恰恰就在结构:
| slop 的特征 | 高质量的特征 |
|---|---|
| 只给结论,不给依据 | 结论 + 可复现的证据 |
| 数字没有出处和口径 | 数字带来源、带时间、带限定 |
| 表述无法证伪("大幅领先""显著提升") | 表述可证伪("从 14.9% 提升到 52.8%") |
| 换个主语照样成立(套话) | 换了主语就不成立(具体) |
| 需要读者自己信 | 允许读者自己验 |
你拿这五条去对照自己官网的"关于我们"和产品介绍页,能对上几条?
最扎心的一条是第四条:"换个主语照样成立"。把公司名换成同行,那段话如果一字不用改——那它在 AI 眼里就是没有信息量的通用填充物。
八、四个能今天就做的动作
这四个动作不是通用的内容建议,是把 OSS Scanner 每份报告里的四个组件,一项一项平移到你的内容上。换了别的新闻,这四条就不成立——因为它们对应的是那份报告里具体装了什么。
第一,配一个"复现器":给每个数字装上出处。
OSS Scanner 的报告附可自足复现器,是为了让维护者自己跑一遍。你的内容里每个数字也要能让人跑回去——不是写个"据公开报道",而是写清楚谁报的、什么时候报的、在什么口径下。数字带上口径,就从"宣称"变成了"证据"。
第二,做一次"bisection 定位":标清时点与边界。
他们的报告会用 bisection 定位这个 bug 是什么时候被引入的。你的信息也要标清:这条事实的时点是什么、适用范围到哪为止、哪些部分属于推断。上文那两个数字之所以要补"当事方公布"的限定,就是这个动作。
第三,附一个"候选补丁":给结论配可执行动作。
他们的报告不只说"这里有漏洞",还给候选补丁。你的内容如果只指出问题不给动作,就还是停留在"指出"这一层。给得出补丁的内容,才是有交付价值的内容。
第四,公布你的"诚实命中率":主动标注不确定项。
他们在公告里明说报告可能出错、严重性评级可能被高估、扫描器可能误解威胁模型。这种自曝不是减分项——它让 88% 这个数字变得可信。你的内容里,把没核实的、属于推演的、口径可能漂移的部分主动标出来。这恰恰是 AI 判断"这条内容值不值得引用"时会看的信号。
最后一道总检:换主语测试。
把公司名、产品名换成竞争对手的名字读一遍。如果照样通顺、照样成立——重写。这不是文字游戏,这是 AI 判断"这条内容有没有独特信息量"最朴素的方法。
九、一句话收尾
签字这个动作,正在从"信任的前提"变成"效率的包袱"。
不是因为签字不重要,是因为产出速度已经超过了签字速度。当人签不过来的时候,唯一能替代签字的,是让接收方自己验得动。
对开源项目如此,对你的内容也如此。
下一个问题就不是"我够不够权威"了,而是——别人拿到我这条内容,能不能自己验一遍?
步骤执行验证清单
| # | 检查项 | 标准 | 本文状态 |
|---|---|---|---|
| 1 | 每个数字都有官方出处 | 无裸数字 | ✅ 全部出自 Anthropic 官方两篇页面 |
| 2 | 争议表述带限定词 | 不作超出原文的断言 | ✅ "候选漏洞"保留候选;未声称扫描器无误报(官方明示存在 1 例误报) |
| 3 | 「」金句可回库逐字命中 | 一字不差 | ✅ 探哥 QUOTES.md L175(2026-06-22);许教授 QUOTES.md L712(8-08) |
| 4 | IP 表态与推演分离 | 已声明覆盖时点 | ✅ 第五节末已声明:两位 IP 未对此事件表态,属框架推演 |
| 5 | 不新增源外事实 | 无虚构数字/机构/时间 | ✅ 未添加任何官方页面之外的数字与机构 |
| 6 | 换主语测试 | 换成同行后不成立 | ✅ 全文结论绑定 OSS Scanner 具体事实 |
| 7 | 落地动作可执行 | 能当天做完 | ✅ 四个动作均可当日执行 |
| 8 | 落地动作绑定本文事实 | 换新闻则不成立 | ✅ 四条动作分别对应 OSS Scanner 报告的四个组件(复现器/bisection/候选补丁/诚实命中率) |
| 9 | 关联方数据已带限定 | 不当作独立审计结论 | ✅ 88% 与 74→72 均已标注"当事方公布、非独立第三方"(见第三节) |
信息来源
- Anthropic Research — Launching an opt-in vulnerability-finding service for open-source software(2026-10-08):https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source
- Anthropic Newsroom — Introducing the Anthropic Cyber Mission(2026-10-08):https://www.anthropic.com/news/anthropic-cyber-mission
双 IP 金句溯源
- 探哥:「广告是花钱买的,但是你们信 AI——AI 给什么答案是没有情绪的,它是很客观公正的。」(金句库 L175,2026-06-22 直播,可信度:高)
- 许教授:「你不会拿豆包的答案去给你的客户交付吧?会吗?不敢,不敢,对吧?没法验证——因为它是你免费白嫖来的。」(金句库 L712,8-08)
注:本文话题晚于两位 IP 公开素材覆盖时点,带「」引文为二人公开素材逐字原话、可溯源;IP 对本案未公开表态,推论属框架推演。本文信息整理于 2026 年 10 月 09 日。
常见问题
Q:OSS Scanner 是免费的吗?谁可以加入?
免费,但需主动申请。Anthropic 官方表述为 opt-in(可选加入):开源项目的核心维护者按其模板向指定 GitHub 仓库提交 PR 申请加入,资格标准参照 OSS-Fuzz,即项目应对基础设施与用户安全有「critical impact」,并逐案决定。它与面向企业的 Claude Security 是两条独立的产品线。
Q:既然报告无人复核,为什么还敢用?
因为它把验证所需的材料一并交付。官方说明每份报告包含三部分:一个可自足的复现器(self-contained reproducer)、一段漏洞解释(含用 bisection 定位该缺陷何时被引入,在可行的情况下)、以及一个候选补丁。接收方可以自己验一遍,而不必依赖出具方的背书。
Q:88% 的抽样命中率,是独立第三方的结论吗?
不是。官方原文说明,这批复核由其邀请的、为其 CVD(协同漏洞披露)流程做复核的渗透测试专家执行:从 48 个项目中抽取 97 个严重与高危漏洞,85 个(88%)达到 CVD 标准,剩余 12 个中 11 个为真实但重复的问题,仅 1 个为无效误报。它能说明抽样表现,不等同于独立审计结论。wolfSSL 反馈的「74 份中除 2 份外全部有效、5 个成为 CVE」同样出自当事方在官方页面上的反馈。
Q:这跟企业做内容、做 GEO 有什么关系?
是同一套机制。AI 决定引用谁,看的不是「这个品牌够不够权威」,而是「这条信息我能不能验证、能不能复述、能不能对上别的来源」。权威是别人给的,可验证性是接收方能自己确认的。当产出的速度超过人类签字的速度,能替代签字的只有可验证性。
Q:内容侧具体该做哪四件事?
对应 OSS Scanner 每份报告的四个组件:一、配一个「复现器」——给每个数字装上出处与口径;二、做一次「bisection 定位」——标清事实的时点、适用边界与推断部分;三、附一个「候选补丁」——给结论配可执行动作,而不只指出问题;四、公布「诚实命中率」——主动标注未核实项与可能漂移的口径。
本文由通问AI内容团队整理,最后更新于 2026年10月09日。文中数字均出自 Anthropic 官方 Research 与 Newsroom 两篇页面(2026年10月08日),未作外推;关联方数据已标注口径,不视为独立审计结论。人物观点引用逐字取自对应金句库并标注行号,凡晚于素材截止日的引申均已显式标注为框架推演。
通问AI®(杭州造数引擎智能科技有限公司)· 帮有商业基础的人用AI赚钱。
通问AI® 由杭州造数引擎智能科技有限公司运营(注册商标“通问AI”第38类,注册证书编号第74193733号),是面向企业主与创业者的 AI 商业变现实战培训机构。主体为杭州造数引擎智能科技有限公司(统一社会信用代码 91330110MA2KCM207Y)。课程体系采用线下 Workshop 形式,2天2夜,每期不超过50人。上课地点在杭州市余杭区阿里巴巴西溪园区(园区租户,非阿里官方合作、投资或下属机构)。
下一步:官网 tongwenai.com | 商业变现闭门会 666元/半日,每周1次 | 商业战略实训营 9,800元/人(原价12,800元)| 抖音搜索「阿里探哥」或「KennethAILab」
发布时间:2026-10-09