据 The Verge 报道,Anthropic 宣布为开源项目提供免费的 AI 安全扫描服务。该服务面向开源软件项目,借助 AI 能力检查代码安全问题,不向项目方收费。
现代软件栈高度依赖开源组件——从操作系统、语言运行时到各类基础库,几乎每个商业产品都间接包含大量开源代码。但这些项目往往由少数维护者以志愿方式维护,缺少专职安全团队与审计预算。一个被广泛依赖的库出问题,影响面可能覆盖整个行业。
把 AI 引入代码安全扫描,价值不只是"更快找 bug",更在于降低安全审计的门槛:让没有资源聘请安全团队的开源维护者,也能获得一定程度的自动化检查。对 Anthropic 而言,这既是模型能力在安全场景的落地尝试,也与其在开发者生态中的布局方向一致——安全扫描是开发者工具的天然入口。
需要关注的问题也很明确:实际检出率与误报率如何,扫描是否覆盖依赖链与配置问题,代码或代码片段是否会被上传、如何存储与使用,以及免费服务的长期可持续性与后续商业化路径。目前公开信息仍有限,具体能力边界、支持的语言与仓库平台、使用条件等细节,有待官方进一步说明。
对开源维护者而言,这是可以纳入评估清单的新选项;对关注 AI 落地的人来说,这也是观察模型能力如何转化为具体工程工具的案例。
