# Anthropic 开源了一套 AI 挖漏洞的工具包，把威胁建模、扫描、修补丁串成一条自动流水线

> 原标题：Anthropic's open-source framework for AI-powered vulnerability discovery

- 来源：Hacker News 首页
- 发布时间：2026-06-04T20:11:20.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/34356
- 原文：https://github.com/anthropics/defending-code-reference-harness

## 摘要

Anthropic 在 GitHub 上放出了一个叫 defending-code-reference-harness 的开源项目，把威胁建模、代码扫描、漏洞分类和打补丁这些安全活儿打包成一套可定制的自动化流程。项目页面上说你可以把它当成一个“自主扫描引擎”来用，但正文没披露这套东西在真实漏洞挖掘上的准确率、误报率，也没给出跟现有扫描工具的对比数据。目...

## 推荐理由

Anthropic 的招牌加上一个实打实的 GitHub 仓库，让 HKR 的 H 和 R 都站得住。但文章本质上是一封公开信和政策呼吁，不是已经落地的法律或产品，框架的实际效果、基准测试全都没给，所以 K 不成立。话题分量够上 featured，但信息缺口把它卡在 72–77 这个区间，74 分合理。

## 锐评

Anthropic 在 GitHub 上放出了一个叫 defending-code-reference-harness 的开源项目，把威胁建模、代码扫描、漏洞分类和打补丁打包成一套可定制的自动化流程。项目页面上说你可以把它当成一个“自主扫描引擎”来用，但正文没披露这套东西在真实漏洞挖掘上的准确率、误报率，也没给出跟现有扫描工具的对比数据。目前 Hacker News 上 58 个赞、19 条评论，热度还行，但讨论里大概率也在追问实际效果。

这个项目的价值在于把安全流程串起来了——不是只扫一下代码，而是从建模到修漏洞都让模型参与。但“能跑通流程”和“跑得比现有工具好”是两回事。没对比数据，就没法判断它是真能省人力，还是只是多了个需要人工复核的环节。另外，也没说这套东西对哪种语言、哪种类型的漏洞更有效，部署门槛也不清楚。

我会先打个折：开源是好事，但没基准测试的开源安全工具，暂时只能当参考实现看。等有人拿它跟 Semgrep、CodeQL 跑同一批样本，再谈能不能上生产。
