في 8 أكتوبر 2026، أعلنت Anthropic إطلاق مبادرة Anthropic للأمن السيبراني، وهي برنامج لدعم الدفاع السيبراني يتضمن مسارات منفصلة للبنية التحتية الحيوية والبرمجيات مفتوحة المصدر. والجزء الأيسر إتاحةً للقائمين على مشروعات مفتوحة المصدر هو OSS Scanner: اشتراك مجاني وطوعي، وفحوص دورية للبرمجيات، وتقارير تصف الثغرات المحتملة، مع مثال على استغلالها وإصلاح محتمل.

التقارير تصل أسرع، لكنها تحتاج إلى مراجعة
تصف Anthropic الخدمة بأنها قناة إضافية سريعة إلى جانب عملية الإفصاح المنسق عن الثغرات التي تتبعها. ففي العملية المعتادة، تخضع المشكلات المكتشفة لمراجعة بشرية قبل إرسالها إلى القائمين على المشروعات. أما في OSS Scanner، فتُعدّ النماذج التقارير وتُرسلها من دون هذه المراجعة. وهذا يسرّع نقل النتائج، لكنه يجعل فريق المشروع مسؤولًا عن التقييم الأولي لدقتها وخطورتها ومدى انطباقها.
تتوقع الشركة أن تتجاوز نسبة النتائج المؤكدة 90%، لكن هذا توقع من Anthropic، وليس نتيجة اختبار مستقلة منشورة. وتشير Anthropic أيضًا في إعلانها إلى احتمال وجود معلومات غير دقيقة في التقارير، بما في ذلك تقدير غير صحيح لدرجة الخطورة. لذلك ينبغي للفريق التعامل مع كل تقرير بوصفه إشارة تستدعي إعادة إنتاج المشكلة والتحقق منها، لا قرارًا جاهزًا بإصدار إصلاح.
يتطلب الاشتراك إعداد بيئة مناسبة
تستهدف الخدمة القائمين الأساسيين على المشروعات ذات الأهمية الملحوظة للبنية التحتية أو لأمن المستخدمين. ولتقديم الطلب، ينشئ القائم على المشروع طلب دمج (pull request) في مستودع OSS Scanner ويضيف إعدادات المشروع. وتشمل هذه الإعدادات المستودع، وعنوانًا للتواصل، وملف Dockerfile ينشئ البيئة ويثبت التبعيات.
توضح Anthropic أن الفحص يجري من دون اتصال بالإنترنت بعد إنشاء الحاوية. وتطلب الشركة إعداد بيئة يُبنى فيها المشروع وتنجح اختباراته، كما تقترح إضافة ملف لنموذج التهديدات؛ إذ يمكن وصف المكونات المهمة، ومستويات الخطورة المقبولة، وشكل الأدلة، والصيغة المتوقعة للإصلاحات فيه. ويساعد ذلك الفريق على تحديد نطاق سياق الفحص وجعل التقارير أكثر فائدة.
بعد الفحص الأولي، يتلقى القائمون على المشروع حزمة من التقارير عبر البريد الإلكتروني. وتعتزم الشركة إجراء عمليات فحص متكررة؛ وسيتوقف تواترها، من بين أمور أخرى، على حجم قائمة انتظار المشروعات ومدى انتشار الشيفرة. ويمكن إيقاف المشروع مؤقتًا من خلال الإعدادات أو إخراجه من البرنامج.
لمن تناسب هذه القناة الجديدة؟
توجّه Anthropic خدمة OSS Scanner صراحةً إلى المشروعات التي تستطيع فرقها بالفعل التعامل مع الثغرات المؤكدة عالية الخطورة والحرجة، وترغب في تلقي اكتشافات إضافية. أما إذا كان القائمون على المشروع مثقلين حتى بالبلاغات التي جرى التحقق منها، فقد تزيد التقارير الآلية عبء العمل بدلًا من تسريع الإصلاحات. ولهذه المشروعات، تواصل الشركة إرسال النتائج بعد مراجعتها بشريًا ضمن عملية الإفصاح السابقة.
وبالنسبة إلى الفرق المسؤولة عن الصيانة، تتمثل الخطوات العملية في التحقق أولًا من إمكانية إعادة إنتاج الثغرة في بيئة معزولة، ثم تقييم أثرها وفق نموذج التهديدات الخاص بالمشروع، وبعدها فقط اختيار الإصلاح وموعد إصداره. ويمكن تحديد مقياس الخطورة المطلوب، ومتطلبات الأدلة، ومستوى تفصيل التصحيح في الإعدادات. وتشير Anthropic أيضًا إلى أنها لا تفرض مهلة إفصاح إلزامية مدتها 90 يومًا للاكتشافات الآلية غير المتحقق منها؛ وقد تُطبق هذه المهلة إذا خضع الاكتشاف لاحقًا لمراجعة يدوية ضمن العملية المعتادة.
ويبرز الإطلاق مفاضلة واضحة في الفحص الأمني الآلي: هل تُنقل أعداد أكبر من النتائج المحتملة بسرعة أكبر، أم تُراجع قبل إرسالها؟ تعطي OSS Scanner الأولوية للسرعة، وتترك فرز النتائج للقائمين على المشروعات. وتتوقف قيمة الخدمة للمشروع على مدى توافر الوقت لدى الفريق لإعادة إنتاج البلاغات وتحويل الثغرات المؤكدة إلى إصلاحات.