8 października 2026 r. Anthropic ogłosiło, że udostępnia OSS Scanner kolejnym projektom open source. To bezpłatna, dobrowolna usługa okresowego skanowania podatności, która wykorzystuje modele Anthropic, w tym Claude Mythos. Raporty trafiają do opiekunów bez wcześniejszej ludzkiej weryfikacji lub selekcji, więc sprawdzenie ich wiarygodności pozostaje po stronie projektu.

Co oferuje OSS Scanner

Skanowanie jest przeznaczone dla kwalifikujących się projektów open source. Anthropic opisuje je jako okresowe, ale nie podaje stałego harmonogramu. Częstotliwość może zależeć między innymi od liczby projektów w kolejce i sposobu korzystania z danego projektu.

Raport może zawierać przykład pozwalający odtworzyć problem, jego wyjaśnienie, wskazanie zmiany, która mogła go wprowadzić — jeśli da się ją ustalić — oraz propozycję poprawki, gdy jest dostępna. Nie oznacza to jednak, że raport został sprawdzony przez człowieka. Anthropic zaznacza, że ustalenia mogą być nieprawidłowe lub błędne.

Jak zgłosić projekt

Zgłoszenie wysyła główny opiekun projektu w pull requeście, dodając konfigurację projektu. Anthropic ocenia każdy wniosek osobno i ręcznie sprawdza, czy zgłaszający jest głównym opiekunem. Kryteria kwalifikacji są podobne do stosowanych przez OSS-Fuzz: uwzględniają między innymi wpływ projektu na infrastrukturę i bezpieczeństwo użytkowników, podatność na zdalne ataki oraz liczbę projektów lub użytkowników zależnych od danego kodu.

Konfiguracja musi wskazywać repozytorium Git, główny adres kontaktowy oraz plik Dockerfile potrzebny do przygotowania środowiska, instalacji zależności i zbudowania projektu. Repozytorium nie musi być hostowane na GitHubie. To wymóg przygotowania projektu do audytu, a nie automatyczna akceptacja zgłoszenia.

Co pokazuje przegląd 97 ustaleń

Anthropic podało wyniki przeglądu 97 krytycznych i poważnych ustaleń dotyczących 48 projektów. W tej wybranej próbie eksperci uznali 85 ustaleń za spełniające próg programu skoordynowanego ujawniania podatności (CVD). Kolejnych 11 było prawdziwymi problemami, ale powielało znane błędy lub inne ustalenia ze skanów; jedno okazało się nieprawidłowe.

Wynik w ocenionej próbieLiczba ustaleń
Spełniały próg CVD (88%)85
Prawdziwe, ale powielające inne ustalenia11
Nieprawidłowe1

Te liczby dotyczą wyłącznie opisanej próby, a nie ogólnej skuteczności wszystkich skanów OSS Scanner. Wczesne doświadczenia poszczególnych projektów również różniły się zakresem: Noah Misch, opiekun PostgreSQL, opisywał raporty zawierające poprawki możliwe do wykorzystania niemal bez zmian. Todd Ouska z wolfSSL podał, że projekt otrzymał 74 raporty, z których wszystkie poza dwoma były prawidłowe, a pięć doprowadziło do nadania identyfikatorów CVE.

Środowisko skanowania i obsługa raportów

Według Anthropic samo budowanie projektu z użyciem Dockerfile może korzystać z dostępu do sieci, ale późniejsza praca agentów audytowych odbywa się w zabezpieczonych środowiskach bez dostępu do internetu. Raporty są przechowywane w odizolowanym, ograniczonym projekcie chmurowym, do którego dostęp mają pracownicy zespołu bezpieczeństwa potrzebujący go do obsługi programu.

Niezweryfikowane raporty OSS Scanner nie podlegają 90-dniowemu okresowi ujawniania z polityki Anthropic. Jeśli Anthropic później potwierdzi ustalenie ręcznie w ramach CVD, polityka może dopuścić jego ujawnienie po upływie 90 dni od powiadomienia opiekuna o tej weryfikacji.