Le 8 octobre 2026, Anthropic a annoncé qu’OSS Scanner, son service d’analyse de vulnérabilités sans frais, serait proposé à davantage de projets open source éligibles. Les scans sont périodiques et facultatifs, mais les rapports générés par des modèles arrivent aux mainteneurs sans revue humaine ni tri préalable : ils peuvent donc être erronés ou invalides.
Des rapports automatisés, sans tri humain
Anthropic cite notamment Claude Mythos parmi les modèles utilisés pour produire les rapports. Ceux-ci peuvent inclure une procédure permettant de reproduire le problème, une explication, une recherche par dichotomie pour repérer quand un bug a été introduit lorsque c’est possible, ainsi qu’un correctif proposé lorsqu’il est disponible.
Le point à garder en tête est simple : un rapport n’est pas une vulnérabilité validée par une personne. Le mainteneur doit évaluer le signalement avant de décider de la suite. Anthropic décrit cette absence de revue préalable comme le compromis qui permet des analyses plus rapides et plus fréquentes.
Demander l’inscription d’un projet
Un mainteneur principal peut soumettre une pull request (demande de fusion) ajoutant la configuration du projet. Anthropic vérifie son rôle et examine chaque demande au cas par cas. Ses critères s’apparentent à ceux d’OSS-Fuzz : ils prennent notamment en compte l’impact critique sur les infrastructures et la sécurité des utilisateurs, l’exposition aux attaques à distance et le nombre d’utilisateurs ou de projets dépendants.
La configuration doit indiquer le dépôt Git, éventuellement avec une branche, une adresse électronique de contact principale et le chemin du Dockerfile relatif au dépôt. Ce fichier sert à préparer l’environnement, installer les dépendances et construire le projet pour l’audit hors ligne. Le dépôt peut être hébergé en dehors de GitHub.
Anthropic décrit les scans comme périodiques, sans intervalle fixe annoncé. Leur fréquence peut dépendre du volume de projets en attente et de l’utilisation du projet.
Ce que montre l’examen de 97 signalements
Anthropic a indiqué que des spécialistes avaient examiné 97 signalements de sévérité critique ou élevée concernant 48 projets. Parmi eux, 85 répondaient aux critères de son processus de divulgation coordonnée des vulnérabilités (CVD), 11 étaient réels mais faisaient doublon avec des problèmes connus ou d’autres signalements, et un était invalide.
| Résultat dans l’échantillon examiné | Signalements |
| Répondaient aux critères CVD d’Anthropic | 85 (88 %) |
| Réels, mais doublons | 11 |
| Invalides | 1 |
Ces chiffres décrivent cet échantillon de signalements critiques ou à sévérité élevée, et non la précision générale de tous les rapports d’OSS Scanner.
Environnement d’analyse et traitement des rapports
Selon Anthropic, la construction du projet à partir du Dockerfile peut accéder au réseau. Une fois cette étape terminée, les agents d’audit travaillent dans des environnements isolés et renforcés, sans accès à Internet. Anthropic indique également stocker les rapports dans un projet cloud isolé et verrouillé, accessible au personnel de sécurité qui en a besoin pour développer et exploiter le programme.
Les signalements non validés ne sont pas soumis à un délai de divulgation de 90 jours. Si Anthropic valide ensuite manuellement un signalement dans le cadre de son processus CVD, sa politique peut autoriser sa divulgation à partir de 90 jours après que le mainteneur a été informé de cette validation.