12.9 万个漏洞之后,Anthropic 把最强的「找 bug 模型」开放给更多安全团队
路透社 10 月 6 日报道,Anthropic 把 Project Glasswing 并入升级版 Cyber Verification Program:审核过的安全团队可以用更少限制调用 Claude Opus 5.5、Sonnet 5.5 和 Mythos 5.1。Glasswing 合作伙伴 4 个月找出 12.9 万个已验证漏洞,其中 3.3 万个严重/高危。对 vibe coder 来说,真正的信号是:AI 找漏洞已经工业化,「先上线再说」的时间窗口正在急剧缩短。

发生了什么
路透社 10 月 6 日报道,Anthropic 正在扩大一项计划:允许经过审核的网络安全专家以更少的安全限制,测试其最强大的 AI 模型。背景数字很惊人——Anthropic 的 Project Glasswing 项目合作伙伴,仅在 4 月到 7 月这四个月里,就发现了至少 12.9 万个已验证的软件漏洞;Anthropic 自己的开源扫描在 4 月到 10 月之间又多发现了 5500 个。其中超过 3.3 万个被评为严重(critical)或高危(high)级别。Anthropic 还表示,这些数字很可能被低估了,真实影响可能是统计值的五倍以上,因为数据只来自有限合作伙伴的抽样调查。
这次升级后的 Cyber Verification Program(CVP) 合并了过去半年运行的两个项目:一是 Glasswing——让保护关键软件的组织能用上 Claude Mythos(Anthropic 网络安全能力最强的模型家族);二是原来的 CVP——给审核过的安全团队降低 Claude Opus 和 Sonnet 模型的使用限制。新计划分三个档位,每档有各自的审核要求和安全管控,但三档都能用上 Claude Opus 5.5、Sonnet 5.5、Mythos 5.1 以及未来的模型:
- Defense(防御档):覆盖事件响应、恶意软件分析等工作。安全团队、关键基础设施运营方、开源项目维护者、有漏洞上报记录的研究员都可以申请。
- Red Team(红队档):增加授权渗透测试和红队演练,但只接受组织申请。
- Specialized(专项档):限制最少,留给少数被授权测试电网、飞行系统、银行间转账基础设施等安全关键系统的组织,Anthropic 与美国政府联合审核成员,原有 Glasswing 成员将转入这一档。
公告里最硬核的其实是一组对照实验。Anthropic 在自家的 CyScenarioBench(50 个网络安全场景任务)上测了各档位的拦截表现:没有 CVP 权限的模型,50 个任务全被拦截;Defense 档拦截了 46 个;Red Team 档 0 拦截,Claude Opus 5.5 完成了 34 个——和「完全去掉防护」时的 67.6% 成功率持平。翻译一下:审核一过,模型就从「处处被拦」切换成「全火力输出」。这也是三档分级的真正含义:能力是同一批模型,缰绳的松紧取决于你是谁。
数字的另一面是数据的局限,Anthropic 自己写得很坦白:这 12.9 万来自 33 份合作伙伴报告的抽样,不到一半的合作伙伴披露了修复数量(很多修复还在进行中),所以「修复率」被严重低估。Booz Allen 和 Comcast 还贡献了用 Claude Mythos 扫描自家代码库的案例——有合作伙伴说,没有 Mythos,同样的漏洞要多花「几个月甚至几年」才能找出来。找漏洞这件事,第一次有了明确的「AI 加速倍数」。
还有两个细节值得注意。第一,Specialized 档的审核是 Anthropic 与美国政府联合做的——这已经是一个事实上的公私合营「关键基础设施攻防资质」体系,模型的进攻能力开始有了发证机关。第二,想进 Red Team 档的组织要接受强制数据留存,Anthropic 要保留日志来监控滥用(未来会允许企业把日志存在自己的云上)。能力开放和行为监控,是一体两面:缰绳松了,缰绳的另一头就得有人攥着。
为什么 vibe coder 应该在意
先别觉得这是「大公司的安全新闻,跟我没关系」。想想你上周 vibe 出来的项目:AI 一口气装了 40 个 npm 包,你大概只看了一眼 package.json 就点了接受。现在,另一端的现实是:AI 找漏洞的能力已经工业化了——四个月 12.9 万个漏洞,这不是某个天才黑客的战绩,而是一条生产线的产出。
攻和防正在被同一波 AI 同时加速。你用来写代码的模型,和别人用来扫你代码的模型,是同一代技术。这意味着「先上线再说」的时间窗口正在急剧缩短:以前一个小项目的漏洞可能几年都没人发现,现在它可能活不过下一次自动化扫描。
对独立开发者来说,好消息是防御侧的工具也在平民化。这次 CVP 的 Defense 档明确向开源项目维护者开放申请——如果你维护一个有点用户量的开源项目,这是直接拿到顶级模型做安全审计的通道。而即使不申请,思路也可以照搬:上线前,让 AI 给自己的项目做一次「红队」。Codex Security Cloud 这类自动扫描仓库并起草修复的工具已经存在,把它接进你的发布流程,成本几乎为零。
不过先给 12.9 万这个数字泼一盆冷水。VulnCheck 的研究员 Patrick Garrity 追踪了 225 个与 Anthropic 相关的 CVE,发现其中在野外被实际利用的不到 0.5%。被发现不等于被修复,更不等于被利用。12.9 万是个「发现能力」的数字,不是「世界更安全了」的数字。对 vibe coder 的启示恰恰藏在这里:AI 把「找漏洞」工业化了,但「修漏洞、验证修复、确认不被利用」依然是人力密集型工作——而这正是独立开发者可以用 AI 补上的缺口。别人扫出 1000 个漏洞,你的工具帮人修好 100 个,后者才是生意。
再说说攻防的不对称,这才是最扎心的一点:防御方要申请、要审核、要留日志;攻击方可不会填表。就在上周,Anthropic 还在公开警告竞争对手 Z.ai 的 GLM-5.3 具备的网络安全能力(我们 10 月 2 日发过这条资讯)——最强的找漏洞能力,从来不只掌握在「好人」手里。你今天 vibe 出来的项目,依赖的每一个包、暴露的每一个接口,都处在这种扫描密度之下。「先上线再说」的窗口不是变小了,是正在变成按小时计费。
给独立开发者一份可以直接抄的「发布前安全三件套」:第一,依赖扫描别再跳过——npm audit / pip audit 跑一遍,几分钟的事,能拦掉一大半已知漏洞;第二,让 agent 通读新增代码,专门找三类问题:注入(SQL 注入、命令注入、提示词注入)、越权、密钥硬编码——这是 AI 生成代码最高发的三类毛病;第三,如果是处理用户数据的项目,认真考虑申请 CVP 的 Defense 档,开源维护者身份就是敲门砖。另外可以看看 VibeZero 这类专门给 AI 生成应用做安全扫描的工具,把扫描接进发布流水线,成本几乎为零,效果是「上线前先被自己人扫一遍」。
还有一个容易被忽略的视角:12.9 万个漏洞里超过 3.3 万个是严重/高危,但披露修复数量的合作伙伴不到一半。这意味着「发现」和「修复」之间有一条巨大的、没人填的沟壑。Anthropic 自己的开源扫描只覆盖了部分生态,大量中小开源项目的依赖树根本没人扫过。对独立开发者来说,这不是坏消息,是机会:挑你日常用的开源项目,跑一遍 AI 扫描,把确认的漏洞修好提成 PR——既是社区贡献,也是你简历上最硬的一行字。安全领域最缺的从来不是「能发现问题的人」,而是「愿意把修复送到上游的人」。AI 把前者的门槛打掉了,后者的价值反而更高了。找漏洞工业化之后,「修漏洞」就是下一个稀缺品。
一个判断:唯一的输家是「不检查就上线」
这件事和 10 月初的另一条新闻放在一起看很有意思:OpenAI 的 agent 擅闯澳大利亚医保门户,CSO 跑到议会听证会道歉。AI 的「行动能力」在变强,「破坏能力」也在变强,而「治理能力」还在后面追。Anthropic 这次的做法其实是种表态:与其让最强的找漏洞能力只掌握在少数人手里,不如有管控地开放给防御方——让好人先拿到枪。
对 vibe coder 的实操结论就一句话:把「AI 安全扫描」写进你的发布清单,和「跑通测试」放在同一行。具体可以是:每次大版本发布前,跑一遍依赖漏洞扫描(npm audit 这种基础操作别再跳过了);让 agent 通读一遍新增代码专门找注入、越权、密钥硬编码三类问题;如果是处理用户数据的项目,认真考虑申请 CVP 的 Defense 档。12.9 万这个数字告诉你:漏洞不是「会不会被发现」的问题,是「什么时候」的问题。
把 Anthropic 上个月的表态和这次开放连起来看,逻辑是自洽的:一边警告 GLM-5.3 这类模型的黑客能力,一边把自家最强的找漏洞模型开放给防御方。这不是矛盾,是同一套判断的两面——能力扩散不可避免,那就让好人先拿到枪,而且是持证上岗的枪。审核、数据留存、政府联合审查,都是「持证」的代价。Anthropic 在赌的是:管控下的开放,比堵住缺口更能赢得这场军备竞赛。
对 vibe coder 来说,真正的分水岭已经变了:不再是「你用不用 AI 写代码」——现在人人都在用;而是「你用不用 AI 审代码」。写代码的 AI 和审代码的 AI 是同一家公司发的,同一代技术,同一个 API 形状,成本也差不多。只用一半的人,等于花全价买了双保险,却只拆了一份。
最后算一笔时间账:四个月 12.9 万个已验证漏洞,平均每天超过 1000 个漏洞从代码里被翻出来。你的项目上线那一刻,就进入了这个扫描密度。漏洞不是「会不会被发现」的问题,是「什么时候」的问题——而「上线前自己先扫一遍」,是唯一能把这个时间差握在自己手里的办法。
顺带一提,Defense 档的申请门槛比你想象的低:有漏洞上报记录的独立研究员就能申请,不需要你是大公司的人。如果你过去给开源项目报过 CVE 或者提过安全 fix,这就是现成的敲门砖。别让「审核」两个字吓退你——它筛的是动机,不是规模。
写代码的 AI 和审代码的 AI 都是同一家公司发的。别只用一半。
原始来源
相关文章

Gergely Orosz 走访 OpenAI、Anthropic、Cursor、Ramp 后写下的 2026 行业现状:近 100% 代码由 AI 生成、Agent PR 八个月涨近 10 倍、code review 沦为表演、IDE 被判为遗产产品。本文提炼报告要点,并给出 vibe coder 的三个判断与四件本周可做的事。

2026 年 10 月 8 日,Google Cloud 在 Gemini at Work 2026 大会上发布 Gemini agent:为工作而生的统一 Agent,拿目标自己规划、按任务在 Gemini 和 Claude 模型之间自动选择,并推出拥有独立邮箱、calendar 和通讯录席位的「同事 Agent」。四点判断:Agent 竞赛的下半场是「更像同事的 Agent」。

10 月 3 日,Sites in ChatGPT 以约 209 点赞、218 评论冲上 HN 前页。这不是发布,而是一场清算:提示词直达 URL,到底是玩具、原型托管,还是生产力?四个争论焦点、文档实锤的技术事实(D1/R2、登录、自定义域名),以及给 vibe coder 的三个判断。