8. října 2026 Anthropic oznámila spuštění programu Anthropic Cyber Mission, který podporuje kybernetickou obranu a zahrnuje samostatné iniciativy pro kritickou infrastrukturu a open source software. Nejdostupnější částí pro správce open source je OSS Scanner: bezplatné dobrovolné zapojení, pravidelné kontroly kódu a zprávy popisující potenciální zranitelnost, příklad jejího zneužití a možné řešení.

Zprávy přicházejí rychleji, ale je třeba je ověřit
Anthropic popisuje službu jako další rychlý kanál vedle svého procesu koordinovaného zveřejňování zranitelností. V běžném procesu jsou nalezené problémy před odesláním správcům kontrolovány člověkem. V OSS Scanneru připravují zprávy modely a ty se odesílají bez takové kontroly. Předání výsledků se tím urychluje, prvotní posouzení jejich přesnosti, závažnosti a relevantnosti však přechází na tým projektu.
Společnost očekává, že podíl potvrzených nálezů přesáhne 90 %, jde však o předpověď Anthropic, nikoli o zveřejněný nezávislý výsledek testování. Anthropic v oznámení také upozorňuje, že zprávy mohou obsahovat nepřesnosti, včetně nesprávného posouzení závažnosti. Tým by proto měl každou zprávu považovat za podnět k reprodukci a ověření, nikoli za hotové rozhodnutí o vydání opravy.
Zapojení vyžaduje připravené prostředí
Služba je určena hlavním správcům projektů, které mají významný vliv na infrastrukturu nebo bezpečnost uživatelů. Zájemce podá žádost tak, že v repozitáři OSS Scanneru otevře pull request a přidá konfiguraci projektu. Ta obsahuje repozitář, kontaktní adresu a soubor Dockerfile, který sestaví prostředí a nainstaluje závislosti.
Anthropic uvádí, že po sestavení kontejneru probíhá kontrola bez přístupu k internetu. Společnost žádá připravit prostředí, v němž lze projekt sestavit a spustit testy, a doporučuje přidat také soubor s modelem hrozeb. V něm lze popsat důležité komponenty, přípustné úrovně závažnosti, požadovanou podobu důkazů i očekávaný formát oprav. Tým tak může zúžit kontext skenování a zvýšit užitečnost zpráv.
Po prvním skenování dostanou správci e-mailem soubor zpráv. Společnost plánuje opakované skenování; jeho četnost bude mimo jiné záviset na velikosti fronty projektů a rozšířenosti kódu. Projekt lze dočasně odpojit prostřednictvím konfigurace nebo z programu vyřadit.
Pro koho je nový kanál vhodný
Anthropic výslovně zaměřuje OSS Scanner na projekty, jejichž týmy už dokážou řešit potvrzené zranitelnosti vysoké a kritické závažnosti a chtějí získávat další nálezy. Pokud jsou správci přetíženi i ověřenými hlášeními, může jim proud automatických zpráv přidat práci, místo aby urychlil opravy. U takových projektů společnost nadále předává nálezy po kontrole člověkem v rámci dosavadního procesu zveřejňování.
Pro týmy spravující projekty je praktický tento postup: nejprve ověřit, zda lze zranitelnost reprodukovat v izolovaném prostředí, poté posoudit její dopad podle modelu hrozeb projektu a teprve pak zvolit opravu a její vydání. V konfiguraci lze uvést požadovanou stupnici závažnosti, požadavky na důkazy i míru podrobnosti opravy. Anthropic také uvádí, že u neověřených automatických nálezů nezavádí povinnou 90denní lhůtu pro zveřejnění; tato lhůta se může uplatnit, pokud nález později projde ruční kontrolou v rámci standardního procesu.
Spuštění ukazuje konkrétní kompromis v automatizované bezpečnostní kontrole: předávat více potenciálních nálezů rychleji, nebo je před odesláním ověřovat. OSS Scanner upřednostňuje rychlost a třídění výsledků nechává na správcích. Přínos služby pro projekt bude záviset na tom, zda má tým dost času na reprodukci hlášení a převádění potvrzených zranitelností do oprav.