L’8 ottobre 2026 Anthropic ha annunciato OSS Scanner, un servizio gratuito e su adesione che offre scansioni periodiche delle vulnerabilità ai progetti open source idonei. I rapporti sono generati da modelli Anthropic, tra cui Claude Mythos, e arrivano ai manutentori senza revisione o triage umano: chi li riceve deve quindi valutare autonomamente ogni risultato, che può essere errato o non valido.
Che cosa offre OSS Scanner
Il servizio esegue scansioni periodiche, ma non prevede una cadenza fissa: la frequenza può dipendere dal numero di progetti in attesa e dall’attività del singolo progetto. Anthropic non garantisce che ogni richiesta venga accettata; valuta l’idoneità caso per caso.
Un rapporto può includere una procedura per riprodurre il problema, una spiegazione della vulnerabilità, l’indicazione di quando il difetto è stato introdotto — se possibile — e una possibile correzione, quando disponibile. Sono elementi utili per l’analisi, ma non sostituiscono il controllo del manutentore: prima dell’invio non interviene una persona a verificare o classificare i risultati.
Come candidare un progetto
La richiesta deve partire da un manutentore principale, che presenta una pull request con la configurazione del progetto. Anthropic verifica il ruolo del richiedente e decide l’ammissione caso per caso, usando criteri simili a quelli di OSS-Fuzz. Tra gli aspetti considerati figurano l’impatto potenziale su infrastrutture e sicurezza degli utenti, l’esposizione agli attacchi remoti e il numero di utenti o progetti che dipendono dal software.
La configurazione richiesta comprende il collegamento al repository Git, un indirizzo e-mail di contatto principale e il percorso, relativo al repository, di un Dockerfile. Quest’ultimo deve preparare l’ambiente, installare le dipendenze e compilare il progetto per la scansione. Il repository può trovarsi anche al di fuori di GitHub.
Che cosa indicano i 97 risultati esaminati
Anthropic riferisce che esperti di penetration testing hanno esaminato 97 risultati critici o ad alta gravità provenienti da 48 progetti. Di questi, 85 hanno raggiunto il criterio del programma di divulgazione coordinata delle vulnerabilità di Anthropic (CVD), pari all’88% del campione; altri 11 erano vulnerabilità reali ma duplicavano problemi noti o risultati di altre scansioni, mentre uno era invalido.
| Esito nel campione esaminato | Risultati |
| Hanno raggiunto il criterio CVD di Anthropic | 85 (88%) |
| Vulnerabilità reali duplicate | 11 |
| Risultato invalido | 1 |
Questi numeri descrivono quel campione selezionato di risultati critici e ad alta gravità, non l’accuratezza generale di tutte le scansioni o di tutti i rapporti di OSS Scanner.
Ambiente di scansione e gestione dei rapporti
Secondo Anthropic, la fase di compilazione descritta dal Dockerfile può accedere alla rete; l’attività dell’agente che analizza il progetto avviene invece in ambienti isolati e protetti, senza accesso a Internet. L’azienda afferma inoltre che i rapporti vengono conservati in un progetto cloud isolato e con accesso limitato al personale di sicurezza che ne ha bisogno per gestire il programma.
I risultati non convalidati di OSS Scanner non sono soggetti a un periodo obbligatorio di divulgazione di 90 giorni. Se Anthropic convalida in seguito un rapporto con una revisione umana nell’ambito del programma CVD, la relativa politica può consentire la divulgazione a partire da 90 giorni dopo la notifica al manutentore della convalida.