Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.046 — 2026-08-19
REPO 122 STARS 约 1 分钟

Anthropic公开防御式代码Harness

Anthropic开源安全 Agent 流程样板,把威胁建模、漏洞验证和修补串成一条线。

让 AI 找漏洞,难点不只是“扫出来”,而是先弄清该查哪里,再判断警报是真是假,最后给出可验证的修补方案。Anthropic 公开的 defending-code-reference-harness,正是把这套工作串起来的参考实现。Harness 不是新模型,而是组织模型、工具、步骤和结果校验的工程外壳。

这套流程依次完成代码摸底、漏洞发现、验证、报告和修补。尤其值得注意的是,它先做威胁建模——梳理系统资产、入口和攻击路径——再扫描,并通过分诊对结果去重、验证和排序,减少把普通警报误当漏洞。默认示例面向 C/C++ 内存漏洞,使用 Docker 和 ASAN(运行程序时检查内存错误的工具);团队也可替换语言、检测器和漏洞类型,并通过 Claude API、Bedrock、Vertex 或 Azure 接入。

边界也写得很清楚:这是不会持续维护、也不接受贡献的参考样板,并非开箱即用的产品。自动流程会执行目标代码,因此默认要求放进 gVisor 隔离沙箱。它的价值不在于承诺发现多少漏洞,而在于公开了一套可拆解、可定制的安全 Agent 工程流程。


供稿材料 SOURCES — 1
01
anthropics/defending-code-reference-harness GitHub Trending(Python·日榜) · REPO
原文 ↗

← 返回 2026-08-19 · 开源板块