Op 8 oktober 2026 maakte Anthropic bekend dat het OSS Scanner beschikbaar maakte voor meer open-sourceprojecten. De gratis, vrijwillige dienst scant geschikte projecten periodiek op kwetsbaarheden. De meldingen worden door modellen gegenereerd en bereiken onderhouders zonder menselijke beoordeling of triage; ze kunnen dus onjuist of ongeldig zijn.
Wat Anthropic heeft aangekondigd
Anthropic zegt zijn krachtigste modellen in te zetten voor OSS Scanner, waaronder Claude Mythos. De scans vinden periodiek plaats, maar de frequentie kan afhangen van het aantal projecten in de wachtrij en van het gebruik van een project.
Een melding kan een reproduceerbaar voorbeeld van het probleem en een uitleg bevatten. Waar mogelijk kan het rapport ook een bisectie geven: een methode om te achterhalen wanneer een fout in de code is geïntroduceerd. Soms zit er een kandidaatpatch bij.
Omdat er vóór verzending geen mens meekijkt of prioriteiten aanbrengt, moeten projectonderhouders de bevindingen zelf beoordelen. Anthropic biedt daarnaast een afzonderlijk proces voor gecoördineerde openbaarmaking van kwetsbaarheden (CVD), waarin bevindingen door mensen worden gevalideerd.
Aanmelden en projectvoorwaarden
Een kernonderhouder kan een project aanmelden met een pull request waarin de projectconfiguratie staat. Anthropic controleert of de aanvrager daadwerkelijk kernonderhouder is en beoordeelt de geschiktheid per geval. De criteria lijken op die van OSS-Fuzz en omvatten onder meer de mogelijke impact op infrastructuur en gebruikersbeveiliging, blootstelling aan aanvallen op afstand en het aantal projecten of gebruikers dat afhankelijk is van de software.
De configuratie vermeldt de Git-repository, een primair e-mailadres en het pad naar een Dockerfile. Die Dockerfile richt de bouwomgeving in, installeert afhankelijkheden en bouwt het project zodat een auditagent het offline kan onderzoeken. De repository hoeft niet op GitHub te staan.
Wat de beoordeling van 97 bevindingen opleverde
Anthropic meldde dat deskundige penetratietesters 97 geselecteerde bevindingen met een kritieke of hoge ernst uit 48 projecten beoordeelden. Daarvan voldeden 85 aan Anthropic’s maatstaf voor gecoördineerde openbaarmaking van kwetsbaarheden, door het bedrijf weergegeven als 88%. Elf andere bevindingen waren echt, maar betroffen bekende problemen of duplicaten van andere scanbevindingen; één bevinding was ongeldig.
| Uitkomst in de beoordeelde steekproef | Bevindingen |
| Voldeden aan Anthropic’s CVD-maatstaf | 85 (88%) |
| Echte, dubbele bevindingen | 11 |
| Ongeldige bevinding | 1 |
Scanomgeving en omgang met meldingen
Volgens Anthropic heeft de Dockerfile tijdens het bouwen van het project netwerktoegang. Daarna draaien de auditagents in beveiligde sandboxomgevingen zonder internettoegang. De rapporten worden bewaard in een afgeschermd cloudproject; alleen beveiligingsmedewerkers die ze nodig hebben voor het ontwikkelen en beheren van het programma krijgen toegang.
Voor onbeoordeelde scannerbevindingen geldt geen verplichte openbaarmakingstermijn van 90 dagen. Als Anthropic een melding later handmatig valideert binnen het CVD-proces, kan het beleid openbaarmaking toestaan vanaf 90 dagen nadat de onderhouder over die validatie is geïnformeerd.