📰 重點摘要

這則新聞和現有任務無直接關聯,直接產出摘要即可。

Anthropic於本週推出新服務OSS Scanner,讓開源專案可申請由其最強模型(包括Claude Mythos)進行安全漏洞掃描,屬於Project Glasswing延伸計畫下的選擇性加入(opt-in)服務。多家加密貨幣相關專案已於上線後提交申請,包括以太坊客戶端開發商Nethermind(申請對整個程式庫進行稽核)、比特幣與Lightning自管錢包ZEUS(要求檢查支付功能、私鑰管理與Lightning服務連接的弱點),以及去中心化雲端運算市場VirtEngine(以Cosmos SDK鏈架構運作)。其他申請者涵蓋AI助理、代理安全工具、機器學習基礎設施、雲端儲存與能源系統控制等領域開發者。截至報導時,GitHub上的這些申請Pull Request均尚未被合併。Anthropic表示將依專案對基礎設施與用戶安全的重要性、遭遠端攻擊的暴露程度,以及依賴該專案的用戶或其他專案數量,逐案評估是否核准。公司說明,過去雖已定期掃描開源軟體並於人工審核後發送報告,但人工審核流程緩慢,導致漏洞資訊無法即時分享;OSS Scanner將在程式碼掃描完成後立即產出報告。此舉背景是加密貨幣業者今年已多次回報疑似AI輔助的攻擊事件,例如比特幣兌換服務Boltz於8月因攻擊者開發漏洞利用速度超過團隊修補能力而暫停營運,加密支付服務PayPerQ也回報多次疑似AI驅動的攻擊。Anthropic週四並警告,短期內AI可能有利於攻擊方,因為發起攻擊的成本正在降低,而驗證與修補漏洞的速度仍然緩慢。


💬 JudyAI Lab 觀點

Anthropic本週推出OSS Scanner,讓開源專案可申請由Claude Mythos等最強模型做安全漏洞掃描,上線後Nethermind、ZEUS、VirtEngine等加密貨幣相關專案便踴躍提交申請,我們認為這反映出開源生態對自動化資安掃描的需求正快速升溫。

這些申請涵蓋以太坊客戶端整庫稽核、比特幣錢包私鑰與Lightning連線檢查、Cosmos SDK鏈架構審查,顯示人工審核的速度已經跟不上漏洞被發現與利用的速度。Anthropic也坦言,短期內AI可能對攻擊方更有利,因為發起攻擊的成本正在降低,而驗證與修補漏洞的速度仍然緩慢。這對所有AI builder都是提醒:開發速度提升的同時,防禦端的反應速度也必須同步跟上,否則落差只會被放大。

我們認為值得想一想,自己手上的專案有沒有一套能跟上AI輔助攻擊速度的安全掃描機制。


📅 原文資訊


🔗 延伸閱讀