Em 8 de outubro de 2026, a Anthropic anunciou que estava disponibilizando o OSS Scanner a mais projetos de código aberto. O serviço oferece análises periódicas gratuitas a projetos elegíveis, mas os relatórios chegam aos mantenedores sem revisão ou triagem humana — e podem conter achados incorretos ou inválidos.
O que a Anthropic anunciou
O OSS Scanner é opcional: projetos elegíveis precisam solicitar a participação. A Anthropic afirma que seus modelos, incluindo o Claude Mythos, geram relatórios de forma automatizada. A frequência das análises pode variar conforme fatores como o volume de projetos na fila e o uso de cada projeto.
Os relatórios podem incluir uma forma de reproduzir a falha, uma explicação, a identificação da alteração que a introduziu — processo chamado de bissecção — e uma correção sugerida, quando disponível. Esses itens não substituem a avaliação dos mantenedores: segundo a Anthropic, não há revisão humana nem triagem antes da entrega.
Como um projeto pode solicitar acesso
Um mantenedor principal solicita a participação por meio de um pull request (PR) que adiciona a configuração do projeto. A Anthropic verifica manualmente se a pessoa é mantenedora principal e avalia cada candidatura caso a caso. Os critérios são semelhantes aos do OSS-Fuzz e incluem o impacto potencial sobre infraestrutura e segurança dos usuários, a exposição a ataques remotos e o número de usuários ou projetos dependentes.
A configuração precisa indicar o repositório Git, um e-mail de contato principal e o caminho de um Dockerfile. Esse arquivo prepara o ambiente, instala as dependências e compila o projeto para a análise automatizada. O repositório não precisa estar hospedado no GitHub.
O que revela a amostra de 97 achados
A Anthropic informou que especialistas em segurança avaliaram 97 achados críticos ou de alta gravidade, distribuídos por 48 projetos. Desse grupo, 85 atenderam ao critério da empresa para divulgação coordenada de vulnerabilidades (CVD), 11 eram problemas reais já conhecidos ou duplicados em outras análises, e um foi considerado inválido.
| Resultado na amostra analisada | Achados |
| Atenderam ao critério CVD da Anthropic | 85 (88%) |
| Eram reais, mas duplicados | 11 |
| Foram considerados inválidos | 1 |
Esse recorte descreve achados selecionados e avaliados segundo o critério CVD da Anthropic; não é uma taxa geral de acerto para todos os relatórios do OSS Scanner.
Como os agentes e os relatórios são tratados
Segundo a Anthropic, a etapa de compilação do projeto pode ter acesso à rede. Depois dela, os agentes fazem a análise em ambientes isolados e reforçados, sem acesso à internet. A empresa também afirma que guarda os relatórios em um projeto de nuvem isolado e restrito, acessível aos profissionais de segurança que precisam deles para operar o programa.
Os achados automatizados sem validação humana não estão sujeitos a um prazo de divulgação de 90 dias. Se a Anthropic validar manualmente um relatório depois, poderá aplicar a política de CVD: nesse caso, o prazo previsto pode começar quando o mantenedor for informado da validação.