服务采用包括 Claude Mythos 在内的模型。报告包含独立复现程序、漏洞解释,可行时附上定位漏洞引入版本的结果和候选补丁。

扫描结果未经人工审核或分诊,可能出现严重性高估、误解项目威胁模型或无效报告。资源不足以处理原始报告的项目仍可通过原有协调披露流程接收人工验证的发现。

Anthropic 披露,早期抽检涉及48个项目的97项高危或严重发现:85项达到其协调披露标准,11项真实但重复,1项无效。这是厂商对特定样本的检查结果,不能直接推算所有扫描的准确率。

影响与意义

这为关键开源依赖的维护团队增加了持续发现漏洞的渠道。真正的接入成本仍在报告处理:团队需要安排复现、威胁模型审查、补丁测试和发布优先级,候选补丁不宜未经验证直接合入。

可用性与限制

符合条件的项目核心维护者可按官方模板向指定 GitHub 仓库提交加入申请,服务免费。资格主要考虑项目对基础设施和用户安全的重要性,由提供方逐项决定;并非任意仓库提交后都会自动获得扫描。

官方来源