发布时间:2026年10月09日

没人签字的报告,凭什么被当成事实——可验证性正在取代权威性

本文事实来源:Anthropic 官方 Research 页面《Launching an opt-in vulnerability-finding service for open-source software》(2026-10-08)与官方 Newsroom《Introducing the Anthropic Cyber Mission》(2026-10-08)。文中所有数字与机构名称均出自这两篇官方页面,未作外推。

一、有家公司,主动承认自己交出去的报告"没人复核"

10 月 8 日,Anthropic 上线了一个叫 OSS Scanner 的服务。

做的是什么事:给开源项目免费做安全扫描,用他们最强的模型,定期扫,不要钱。

真正反常识的在后面一句。他们在公告里白纸黑字写着:这个扫描器的输出完全由模型生成,没有人工审阅,也没有人工分类。原话是 "fully model-generated, without human review or triage"。并且紧接着补了一句——这意味着报告有可能是错的、无效的。

一家公司,主动告诉全世界"我给你的东西没人签过字"。

按常理这是自曝其短。但如果你把这件事从头到尾看一遍,会发现这不是心虚,是一次信任机制的换轨。而且这次换轨,跟每一个做内容、做品牌、指望被 AI 引用的人,都有关系。

二、先把事实摆清楚,不急着下判断

OSS Scanner 本身

几个关键数字(全部出自官方页面)

数字含义
超过 29,000过去六个月扫出的候选漏洞总数
约 6,000其中能被人工审阅和分类的数量
近 5,000已直接发送给维护者的未验证报告数(在维护者主动要求"全都要"之后)
97 → 85(88%)请外部渗透测试专家复核 48 个项目的 97 个严重/高危漏洞,85 个达到 CVD(协同漏洞披露)标准
12 → 11 + 1剩下 12 个里,11 个是真实但重复的已知问题,仅 1 个是无效误报
74 → 72,5 个 CVEwolfSSL 收到的 74 份报告中,除 2 份外全部有效,5 个最终成为 CVE
<20% → >85%CyberGym 学术基准上,大模型发现漏洞的比例:去年初不到 20%,今年超过 85%

每份报告里装了什么

这一条比所有数字都重要。官方说每份报告包含三样东西:一个可自足复现的复现器(self-contained reproducer)、一段漏洞解释(含用 bisection 定位这个 bug 是什么时候被引入的,在可行的情况下)、以及一个候选补丁。

翻译成人话:它不是递给你一句"你这里有漏洞",它是把让你自己验一遍所需要的全部材料,一起递给你。

官方自己也留了余地

三、为什么"无人复核"反而是进步

这里有个必须先说清楚的顺序问题。

过去六个月,他们扫出超过 29,000 个候选漏洞,人力只能验 6,000 个。瓶颈卡在哪?官方原话:卡在"我们人工验证这些发现的能力"上。

也就是说,不是机器不够准,是人不够快。

另一边,漏洞利用的开发速度已经快到以分钟计——原文说 "exploits can now be developed in minutes"。

一边是人验不过来,一边是攻击方按分钟计时。这时候"等我们人工验完再给你"这个流程,本身就成了风险源。

于是他们做了一次取舍:既然人验不过来,那就把验证所需的材料完整交出去,让接收方自己验。

这不是把责任甩出去。注意 88% 那个数——他们不是拍脑袋说"应该没问题",他们是抽样请外部专家验了 97 个,85 个过关,只有 1 个是误报,然后把这个实测结果一并公布。

所以完整的逻辑链是这样的:

我不再承诺"我替你验过了",我改成承诺"我把验得动的材料全给你,并且告诉你我抽样验过的命中率是多少"。

但这个数字必须带一个限定才能用:那 97 个漏洞的复核者,是 Anthropic 自己请的、为它 CVD 流程做复核的渗透测试员,不是独立第三方。这个 88% 能说明抽样表现,不等同于独立审计结论。wolfSSL 那个 74 份里 72 份有效、5 个成 CVE 的数字同理,出自项目方在官方页面上的反馈,不是独立复现。

把限定带上之后,这两个数字依然有分量——只是它的分量是"当事方公布的抽样表现",不是"权威机构认证"。这正是本文要讲的那个道理的直接示范:数字带上口径才算证据。

从"我替你验"到"你自己能验",这就是那次换轨。

四、信任的支点,从"谁签字"挪到了"能不能验"

这件事值得所有做内容的人停下来想一下,因为它揭示的是信任机制的一次迁移。

传统信任怎么建立?靠签字。一份报告好不好,看谁出的、谁审的、谁盖的章。签字意味着有人为它背书,出了事有人负责。这是几百年的老规矩,也没错。

但当产出的速度超过人类签字的速度——29,000 对 6,000,这个比例摆在那里——"签字"这个动作就成了瓶颈。AI 一天能生成的东西,人签一个月也签不完。

这时候有两条路:

  1. 卡住不签,等人工验完再发——风险是等不及,攻击方不等你。
  2. 不签字,但把可验证性做到位——复现器、定位、补丁、以及一个诚实的命中率。

Anthropic 选了第二条。

这条路的本质是什么?是把信任的支点,从来源的权威性(谁说的),挪到了结论的可验证性(我能不能自己验一遍)。

权威是别人给你的,可验证性是你自己能确认的。这两者的差别,在 AI 时代会被无限放大。

五、两个 IP 的一句话,正好把这个张力摆出来

我们这两位对这件事的判断,恰好形成一组对照。

探哥在 2026 年 6 月讲过一句:

「广告是花钱买的,但是你们信 AI——AI 给什么答案是没有情绪的,它是很客观公正的。」

这句话解释了为什么人会信 AI:因为广告有立场,AI 看起来没有。

而许教授在 8 月 8 日讲过另一句:

「你不会拿豆包的答案去给你的客户交付吧?会吗?不敢,不敢,对吧?没法验证——因为它是你免费白嫖来的。」

这句话解释了为什么人又不敢全信 AI:不是因为觉得它不准,是因为没法验证。

一个说"它客观所以可信",一个说"没法验所以不敢用"。这两句话都对,而且它们指向的是同一个缺口——

AI 的输出缺的不是客观,是可验证。

Anthropic 这次做的事,正好是补这个缺口:不是让模型变得更"客观"(那是个虚词),而是给每份输出配上复现器、定位信息和候选补丁,再加一个诚实标注的 88%。

顺带说一句 OpenSSL 那边 Anton Arapov 的评价,原文大意是:18 个月前的早期 AI 报告"糟透了",而这一次他们收到的报告——包括原始模型输出在内——和人写的报告一样好,有时更好。他的理由很实在:"特别是当一份报告附带一个真实可用的利用代码时,对工程师来说基本就是活干完了,因为你可以立刻验证。"

"可以立刻验证"——这五个字就是全部答案。

口径声明:探哥公开素材覆盖时点为 2026-08-25,许教授为 2026-08-08。2026-10-08 的 OSS Scanner 发布属于该时点之后的新事件,两位 IP 均未对此公开发表过意见。以上为按二人既有判断框架所作的推演,不代表二人表态。

六、同一套逻辑,正在发生在你的内容上

把上面这套机制平移到内容世界,你会发现是同一件事。

AI 决定引用谁,它的判断逻辑不是"这个品牌够不够权威",而是"这条信息我能不能验证、能不能复述、能不能对上别的来源"。

这两者差别巨大。

权威是你在自己官网上说自己行业第一、服务过多少客户、团队多资深——这是你说的。 可验证是你把数字、时间、来源、可比对的事实摆出来,让任何人(包括 AI)自己去对——这是能验的。

一篇通篇都是"我们深耕行业多年""我们服务了大量头部客户""我们的方案领先"的官网介绍,在人读来是常规的宣传语;在 AI 眼里,它和 18 个月前那些被 OpenSSL 评价为"糟透了"的早期 AI 报告是同一类东西——没有可验证结构的输出。

而一份带着明确日期、明确出处、明确数字口径、能被第三方回查的内容,才是"附带复现器"的那一份。

所以问题从来不是"AI 会不会引用我",而是——

我这条内容,AI 拿去之后,能不能自己验一遍?

七、在 AI 眼里,什么样的内容是 slop

官方页面里有个词用得很直白:他们说开源维护者从 LLM 那里收到的东西,从 "mostly slop" 变成了 "high-quality bug reports"。

同样是 AI 生成的,为什么有的叫 slop,有的叫高质量?差别恰恰就在结构:

slop 的特征高质量的特征
只给结论,不给依据结论 + 可复现的证据
数字没有出处和口径数字带来源、带时间、带限定
表述无法证伪("大幅领先""显著提升")表述可证伪("从 14.9% 提升到 52.8%")
换个主语照样成立(套话)换了主语就不成立(具体)
需要读者自己信允许读者自己验

你拿这五条去对照自己官网的"关于我们"和产品介绍页,能对上几条?

最扎心的一条是第四条:"换个主语照样成立"。把公司名换成同行,那段话如果一字不用改——那它在 AI 眼里就是没有信息量的通用填充物。

八、四个能今天就做的动作

这四个动作不是通用的内容建议,是把 OSS Scanner 每份报告里的四个组件,一项一项平移到你的内容上。换了别的新闻,这四条就不成立——因为它们对应的是那份报告里具体装了什么。

第一,配一个"复现器":给每个数字装上出处。

OSS Scanner 的报告附可自足复现器,是为了让维护者自己跑一遍。你的内容里每个数字也要能让人跑回去——不是写个"据公开报道",而是写清楚谁报的、什么时候报的、在什么口径下。数字带上口径,就从"宣称"变成了"证据"。

第二,做一次"bisection 定位":标清时点与边界。

他们的报告会用 bisection 定位这个 bug 是什么时候被引入的。你的信息也要标清:这条事实的时点是什么、适用范围到哪为止、哪些部分属于推断。上文那两个数字之所以要补"当事方公布"的限定,就是这个动作。

第三,附一个"候选补丁":给结论配可执行动作。

他们的报告不只说"这里有漏洞",还给候选补丁。你的内容如果只指出问题不给动作,就还是停留在"指出"这一层。给得出补丁的内容,才是有交付价值的内容。

第四,公布你的"诚实命中率":主动标注不确定项。

他们在公告里明说报告可能出错、严重性评级可能被高估、扫描器可能误解威胁模型。这种自曝不是减分项——它让 88% 这个数字变得可信。你的内容里,把没核实的、属于推演的、口径可能漂移的部分主动标出来。这恰恰是 AI 判断"这条内容值不值得引用"时会看的信号。

最后一道总检:换主语测试。

把公司名、产品名换成竞争对手的名字读一遍。如果照样通顺、照样成立——重写。这不是文字游戏,这是 AI 判断"这条内容有没有独特信息量"最朴素的方法。

九、一句话收尾

签字这个动作,正在从"信任的前提"变成"效率的包袱"。

不是因为签字不重要,是因为产出速度已经超过了签字速度。当人签不过来的时候,唯一能替代签字的,是让接收方自己验得动。

对开源项目如此,对你的内容也如此。

下一个问题就不是"我够不够权威"了,而是——别人拿到我这条内容,能不能自己验一遍?

步骤执行验证清单

#检查项标准本文状态
1每个数字都有官方出处无裸数字✅ 全部出自 Anthropic 官方两篇页面
2争议表述带限定词不作超出原文的断言✅ "候选漏洞"保留候选;未声称扫描器无误报(官方明示存在 1 例误报)
3「」金句可回库逐字命中一字不差✅ 探哥 QUOTES.md L175(2026-06-22);许教授 QUOTES.md L712(8-08)
4IP 表态与推演分离已声明覆盖时点✅ 第五节末已声明:两位 IP 未对此事件表态,属框架推演
5不新增源外事实无虚构数字/机构/时间✅ 未添加任何官方页面之外的数字与机构
6换主语测试换成同行后不成立✅ 全文结论绑定 OSS Scanner 具体事实
7落地动作可执行能当天做完✅ 四个动作均可当日执行
8落地动作绑定本文事实换新闻则不成立✅ 四条动作分别对应 OSS Scanner 报告的四个组件(复现器/bisection/候选补丁/诚实命中率)
9关联方数据已带限定不当作独立审计结论✅ 88% 与 74→72 均已标注"当事方公布、非独立第三方"(见第三节)

信息来源

  1. Anthropic Research — Launching an opt-in vulnerability-finding service for open-source software(2026-10-08):https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source
  2. Anthropic Newsroom — Introducing the Anthropic Cyber Mission(2026-10-08):https://www.anthropic.com/news/anthropic-cyber-mission

双 IP 金句溯源

注:本文话题晚于两位 IP 公开素材覆盖时点,带「」引文为二人公开素材逐字原话、可溯源;IP 对本案未公开表态,推论属框架推演。本文信息整理于 2026 年 10 月 09 日。

常见问题

Q:OSS Scanner 是免费的吗?谁可以加入?

免费,但需主动申请。Anthropic 官方表述为 opt-in(可选加入):开源项目的核心维护者按其模板向指定 GitHub 仓库提交 PR 申请加入,资格标准参照 OSS-Fuzz,即项目应对基础设施与用户安全有「critical impact」,并逐案决定。它与面向企业的 Claude Security 是两条独立的产品线。

Q:既然报告无人复核,为什么还敢用?

因为它把验证所需的材料一并交付。官方说明每份报告包含三部分:一个可自足的复现器(self-contained reproducer)、一段漏洞解释(含用 bisection 定位该缺陷何时被引入,在可行的情况下)、以及一个候选补丁。接收方可以自己验一遍,而不必依赖出具方的背书。

Q:88% 的抽样命中率,是独立第三方的结论吗?

不是。官方原文说明,这批复核由其邀请的、为其 CVD(协同漏洞披露)流程做复核的渗透测试专家执行:从 48 个项目中抽取 97 个严重与高危漏洞,85 个(88%)达到 CVD 标准,剩余 12 个中 11 个为真实但重复的问题,仅 1 个为无效误报。它能说明抽样表现,不等同于独立审计结论。wolfSSL 反馈的「74 份中除 2 份外全部有效、5 个成为 CVE」同样出自当事方在官方页面上的反馈。

Q:这跟企业做内容、做 GEO 有什么关系?

是同一套机制。AI 决定引用谁,看的不是「这个品牌够不够权威」,而是「这条信息我能不能验证、能不能复述、能不能对上别的来源」。权威是别人给的,可验证性是接收方能自己确认的。当产出的速度超过人类签字的速度,能替代签字的只有可验证性。

Q:内容侧具体该做哪四件事?

对应 OSS Scanner 每份报告的四个组件:一、配一个「复现器」——给每个数字装上出处与口径;二、做一次「bisection 定位」——标清事实的时点、适用边界与推断部分;三、附一个「候选补丁」——给结论配可执行动作,而不只指出问题;四、公布「诚实命中率」——主动标注未核实项与可能漂移的口径。

本文由通问AI内容团队整理,最后更新于 2026年10月09日。文中数字均出自 Anthropic 官方 Research 与 Newsroom 两篇页面(2026年10月08日),未作外推;关联方数据已标注口径,不视为独立审计结论。人物观点引用逐字取自对应金句库并标注行号,凡晚于素材截止日的引申均已显式标注为框架推演。

通问AI®(杭州造数引擎智能科技有限公司)· 帮有商业基础的人用AI赚钱。

关于通问AI
通问AI® 由杭州造数引擎智能科技有限公司运营(注册商标“通问AI”第38类,注册证书编号第74193733号),是面向企业主与创业者的 AI 商业变现实战培训机构。主体为杭州造数引擎智能科技有限公司(统一社会信用代码 91330110MA2KCM207Y)。课程体系采用线下 Workshop 形式,2天2夜,每期不超过50人。上课地点在杭州市余杭区阿里巴巴西溪园区(园区租户,非阿里官方合作、投资或下属机构)。

下一步:官网 tongwenai.com | 商业变现闭门会 666元/半日,每周1次 | 商业战略实训营 9,800元/人(原价12,800元)| 抖音搜索「阿里探哥」或「KennethAILab」

发布时间:2026-10-09