#AI
Anthropic 发布协同漏洞披露政策
Anthropic 在官网挂出一份 **Coordinated Vulnerability Disclosure(CVD)政策**,写明它自己发现软件漏洞后怎幺通知维护者、什幺时候对外公开。
政策自述的目的是配合「AI 工具找漏洞更快更便宜」这条路,既沿用行业既有惯例,也预判 AI 带来的速度和规模会带来的新问题。
💡 为什么值得看AI 大规模报洞入流程,开源维护者承压。
政策要点
- **默认期限**:90 天披露;补丁先就绪则提前公开。
- **细节缓冲**:补丁发布后再等 45 天放完整技术细节,
- **严重漏洞**:正被利用的严重漏洞走 7 天压缩时间线,
- **不回应**:维护者 30 天内不回应首份报告,Ant
- **AI 发现的报告**:逐份报告经人工安全研究员复核确认,来自
政策原文还列了生态级批量漏洞、例外调整等条款;同页另有外部研究员报送 Anthropic 所依据的 Responsible Disclosure Policy,两者范围不同。
查证
来源档案
Anthropic 官网 Coordinated Vuln…
Anthropic 官方发布的一手政策文本,含目的声明、适用范围、披露时间线、补丁细节与报送协调条款。
官方一手源,条款内容可直接引用,无第三方转述风险。保留点:页内未标注发布日期,也没有说明该政策是首次发布还是既有页面的更新,是否伴随配套工具或博客未能从本页确认。
延伸阅读
看 Anthropic 怎幺处理「维护者的承受力」与「AI 报洞速度」之间的张力:14 天延期、7 天压缩线、30 天不回应升级这几条,是它与纯研究者披露惯例的区别所在。