Am 8. Oktober 2026 kündigte Anthropic den Start der Anthropic Cyber Mission an, eines Programms zur Unterstützung der Cybersicherheit mit eigenen Bereichen für kritische Infrastruktur und Open-Source-Software. Der am leichtesten zugängliche Teil für Open-Source-Maintainer ist OSS Scanner: eine kostenlose, freiwillige Anmeldung, regelmäßige Code-Prüfungen und Berichte mit einer Beschreibung der potenziellen Schwachstelle, einem Beispiel für ihre Ausnutzung und einer möglichen Behebung.

Berichte kommen schneller, müssen aber geprüft werden
Anthropic beschreibt den Dienst als zusätzlichen, schnellen Kanal neben dem eigenen Verfahren zur koordinierten Offenlegung von Schwachstellen. Im regulären Verfahren werden entdeckte Probleme von Menschen geprüft, bevor sie an Maintainer weitergegeben werden. Bei OSS Scanner erstellen Modelle Berichte, die ohne eine solche Prüfung versandt werden. Das beschleunigt die Weitergabe der Ergebnisse, überträgt die erste Bewertung ihrer Genauigkeit, Schwere und Relevanz aber auf das Projektteam.
Das Unternehmen erwartet, dass der Anteil bestätigter Funde 90 Prozent übersteigt. Dabei handelt es sich jedoch um eine Prognose von Anthropic und nicht um ein veröffentlichtes, unabhängiges Testergebnis. In der Ankündigung weist Anthropic außerdem darauf hin, dass die Berichte Ungenauigkeiten enthalten können, etwa eine falsche Einschätzung des Schweregrads. Das Team sollte daher jeden Bericht als Anlass zur Reproduktion und Prüfung betrachten, nicht als fertige Entscheidung darüber, ob ein Fix veröffentlicht werden soll.
Für die Anmeldung ist eine vorbereitete Umgebung nötig
Der Dienst richtet sich an die Hauptverantwortlichen von Projekten, die für die Infrastruktur oder die Sicherheit der Nutzerinnen und Nutzer eine wichtige Rolle spielen. Für die Bewerbung erstellt ein Maintainer einen Pull Request im OSS-Scanner-Repository und fügt eine Projektkonfiguration hinzu. Darin werden das Repository, eine Kontaktadresse und eine Dockerfile angegeben, die die Umgebung erstellt und Abhängigkeiten installiert.
Anthropic zufolge läuft die Prüfung nach dem Erstellen des Containers ohne Internetzugriff. Das Unternehmen bittet darum, eine Umgebung vorzubereiten, in der sich das Projekt bauen lässt und die Tests bestehen. Außerdem empfiehlt es, eine Bedrohungsmodell-Datei hinzuzufügen: Darin lassen sich wichtige Komponenten, akzeptable Schweregrade, die gewünschte Form von Nachweisen und das erwartete Format von Korrekturen beschreiben. So kann das Team den Kontext des Scans eingrenzen und die Berichte nützlicher machen.
Nach dem ersten Scan erhalten Maintainer per E-Mail ein Paket mit Berichten. Das Unternehmen plant wiederholte Scans; ihre Häufigkeit hängt unter anderem von der Größe der Projektwarteschlange und der Verbreitung des Codes ab. Ein Projekt kann über die Konfiguration vorübergehend deaktiviert oder aus dem Programm genommen werden.
Für wen sich der neue Kanal eignet
Anthropic richtet OSS Scanner ausdrücklich an Projekte, deren Teams bereits in der Lage sind, bestätigte Schwachstellen mit hohem und kritischem Schweregrad zu bearbeiten und zusätzliche Funde erhalten möchten. Wenn Maintainer schon mit geprüften Meldungen überlastet sind, kann der Strom automatisierter Berichte mehr Arbeit verursachen, statt die Behebung zu beschleunigen. Für solche Projekte bietet das Unternehmen weiterhin die Weitergabe von Funden nach menschlicher Prüfung im Rahmen des bisherigen Offenlegungsverfahrens an.
Für Maintainer empfiehlt sich ein praktisches Vorgehen: zunächst die Reproduzierbarkeit der Schwachstelle in einer isolierten Umgebung prüfen, dann ihre Auswirkungen anhand des Bedrohungsmodells des Projekts bewerten und erst anschließend eine Korrektur und Veröffentlichung auswählen. In der Konfiguration lassen sich der gewünschte Schweregradmaßstab, Anforderungen an Nachweise und der Detaillierungsgrad des Patches angeben. Anthropic teilt außerdem mit, dass für ungeprüfte, automatisierte Funde keine verpflichtende Offenlegungsfrist von 90 Tagen gilt. Diese Frist kann greifen, wenn ein Fund später im Standardverfahren manuell geprüft wird.
Der Start macht einen konkreten Zielkonflikt bei automatisierten Sicherheitsprüfungen deutlich: mehr potenzielle Funde schneller weitergeben oder sie vor dem Versand prüfen. OSS Scanner setzt auf Geschwindigkeit und überlässt den Maintainer die Sichtung der Ergebnisse. Wie nützlich der Dienst für ein Projekt ist, hängt davon ab, ob das Team genug Zeit hat, Meldungen zu reproduzieren und bestätigte Schwachstellen durch Korrekturen zu beheben.