探所 Curio 再探再报 了解探所 →
#AI

Anthropic 发布协同漏洞披露政策

Anthropic 在官网挂出一份 **Coordinated Vulnerability Disclosure(CVD)政策**,写明它自己发现软件漏洞后怎幺通知维护者、什幺时候对外公开。

政策自述的目的是配合「AI 工具找漏洞更快更便宜」这条路,既沿用行业既有惯例,也预判 AI 带来的速度和规模会带来的新问题。

💡 为什么值得看AI 大规模报洞入流程,开源维护者承压。

政策要点

  • **默认期限**:90 天披露;补丁先就绪则提前公开。
  • **细节缓冲**:补丁发布后再等 45 天放完整技术细节,
  • **严重漏洞**:正被利用的严重漏洞走 7 天压缩时间线,
  • **不回应**:维护者 30 天内不回应首份报告,Ant
  • **AI 发现的报告**:逐份报告经人工安全研究员复核确认,来自

政策原文还列了生态级批量漏洞、例外调整等条款;同页另有外部研究员报送 Anthropic 所依据的 Responsible Disclosure Policy,两者范围不同。

查证

来源档案

Anthropic 官网 Coordinated Vuln…

Anthropic 官方发布的一手政策文本,含目的声明、适用范围、披露时间线、补丁细节与报送协调条款。

官方一手源,条款内容可直接引用,无第三方转述风险。保留点:页内未标注发布日期,也没有说明该政策是首次发布还是既有页面的更新,是否伴随配套工具或博客未能从本页确认。

延伸阅读

90 天 vs 7 天两套时钟 · anthropic.com 5 分钟
看 Anthropic 怎幺处理「维护者的承受力」与「AI 报洞速度」之间的张力:14 天延期、7 天压缩线、30 天不回应升级这几条,是它与纯研究者披露惯例的区别所在。
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 目前邀请测试中