jsonscraper

Anthropic startet kostenlosen KI-Schwachstellenscanner für Open Source

OSS Scanner sendet teilnehmenden Projekten regelmäßig Berichte mit reproduzierbaren Beispielen und möglichen Korrekturen. Jeder Bericht wird ohne menschliche Prüfung erstellt.

Redaktionsrichtlinie Fehler melden

Am 8. Oktober 2026 startete Anthropic OSS Scanner, einen kostenlosen Dienst, der regelmäßig nach Schwachstellen in teilnehmenden Open-Source-Projekten sucht und die Ergebnisse an die Maintainer sendet. Voraussetzung für die Teilnahme ist, dass das Team bereit ist, die Berichte selbst zu prüfen, die von Modellen ohne vorherige menschliche Kontrolle erstellt werden.

Artikel: Anthropic startet kostenlosen KI-Schwachstellenscanner für Open Source
Zusammenfassung: Am 8. Oktober startete Anthropic OSS Scanner, einen kostenlosen Dienst für Open-Source-Projekte, die freiwillig teilnehmen. Die Berichte können die Suche nach Problemen beschleunigen, doch Maintainer müssen jeden Fund selbst überprüfen.
Bildrolle: Titelbild – die zentrale Idee
Abschnitt: 
Visuelles Motiv: Sicherheitscode für Open-Source-Software, ein Schwachstellenbericht mit reproduzierbarem Testfall und Patch-Prüfung auf einem Ausdruck für Ingenieure
© jsonscraper · KI-generierte Illustration

Der Dienst richtet sich an Projekte, die Maintainer freiwillig zum Programm hinzufügen. Laut der Ankündigung von OSS Scanner kann ein Bericht ein reproduzierbares Beispiel, eine Erklärung des Problems und, sofern verfügbar, einen vorgeschlagenen Patch enthalten. Anthropic bezeichnet das Scannen als kostenlos; das Unternehmen weist darauf hin, dass die Häufigkeit wiederholter Prüfungen von der Größe der Warteschlange und der Verbreitung des Projekts abhängen kann.

Ein schneller Meldeweg erfordert eine eigene Prüfung

Anthropic unterscheidet zwei Wege. Im regulären Prozess der koordinierten Offenlegung prüfen Fachleute die Meldungen, bevor sie an die Maintainer gesendet werden. OSS Scanner bietet einen zusätzlichen schnellen Kanal: Die Berichte kommen direkt von den Modellen, ohne vorherige menschliche Prüfung oder Sortierung.

Um ein Projekt anzumelden, erstellt der Haupt-Maintainer einen Pull Request im OSS-Scanner-Repository und fügt die Projektkonfiguration hinzu. Darin werden das Repository, eine Kontaktadresse und eine Dockerfile angegeben, die die Audit-Umgebung vorbereitet. Laut der Dokumentation zu OSS Scanner arbeiten die Scan-Agenten nach dem Aufbau der Umgebung ohne Internetzugang; Maintainer können außerdem ein Bedrohungsmodell und einen PGP-Schlüssel zur Verschlüsselung der Berichte hinzufügen.

Anthropic konzentriert sich auf Projekte mit erheblichen Auswirkungen auf die Infrastruktur und die Sicherheit der Nutzer und prüft Anträge individuell. Zu den Kriterien gehören beispielsweise der Umgang mit nicht vertrauenswürdigen Daten und die Anzahl abhängiger Projekte. Das Unternehmen prüft außerdem, ob der Antrag vom Haupt-Maintainer eingereicht wurde.

Was die veröffentlichten Ergebnisse aussagen

Anthropic zufolge haben ihre Modelle in den vergangenen sechs Monaten mehr als 29.000 potenzielle Schwachstellen in wichtigen Projekten entdeckt; Fachleute prüften rund 6.000 davon manuell. In einer separaten Prüfung einer frühen Version des Scanners bewerteten externe Tester 97 Funde mit hohem oder kritischem Schweregrad in 48 Projekten: 85 erfüllten die Kriterien des unternehmenseigenen Prozesses zur Offenlegung von Schwachstellen. Von den übrigen zwölf erwies sich ein Bericht als Fehlalarm; elf beschrieben tatsächliche, aber doppelte oder bereits bekannte Probleme.

Diese Kennzahlen beziehen sich auf eine Stichprobe und das Verfahren von Anthropic: Die veröffentlichte Prüfung umfasste 97 ausgewählte Funde, nicht alle Projekttypen und sämtliche Berichte des Dienstes. Das Unternehmen berichtet außerdem, dass einige Maintainer die Schweregrade als überhöht einschätzten oder anmerkten, die Modelle hätten die Bedrohungen für das Projekt falsch verstanden. Bei der Bewertung eines Berichts ist es sinnvoll, das reproduzierbare Beispiel und den Patch mit dem Code und dem Bedrohungsmodell abzugleichen, statt sich allein auf die angegebene Kritikalität zu verlassen.

Praktisches Vorgehen für Maintainer

Vor der Antragstellung sollte das Team prüfen, ob es genügend Zeit hat, zusätzliche Schwachstellenmeldungen zu bearbeiten. In den Teilnahmebedingungen für OSS Scanner heißt es, dass der Dienst für Projekte gedacht ist, die solche Meldungen bearbeiten können; ein Projekt lässt sich über die Konfiguration pausieren oder abmelden.

  • Beschreiben Sie in der Datei zum Bedrohungsmodell die Prüfgrenzen, die bevorzugten Problemklassen und die im Projekt verwendete Schweregradskala.
  • Prüfen Sie das Reproduktionsbeispiel in einer isolierten Umgebung und gleichen Sie anschließend den anfälligen Code und die vorgeschlagene Korrektur mit der aktuellen Projektversion ab.
  • Prüfen Sie gesondert, ob es Duplikate gibt, wie die Auswirkungen eingeschätzt werden und ob das Problem im Bedrohungsmodell des Projekts tatsächlich ausnutzbar ist.
  • Legen Sie Zuständigkeiten für die Prüfung und die sichere Übermittlung der Berichte fest: Die Dokumentation sieht den Versand per E-Mail und ein Feld für einen PGP-Schlüssel vor.

Für ungeprüfte Meldungen setzt Anthropic keine Frist von 90 Tagen für die koordinierte Offenlegung. Bestätigt das Unternehmen einen Fund später manuell, beginnt die Frist des regulären Offenlegungsprozesses mit der Mitteilung über diese Prüfung, wie die Richtlinie zur öffentlichen Offenlegung von OSS Scanner erläutert. Teams sollten die Kommunikationswege im Voraus abstimmen, damit sie Meldungen rasch bearbeiten und Korrekturen koordinieren können.

OSS Scanner erweitert den Zugang zur automatisierten Schwachstellensuche für Teams, die bereit sind, die Ergebnisse zu überprüfen und Korrekturen bis zur Veröffentlichung umzusetzen. Für Maintainer mit begrenzten Ressourcen behält Anthropic den üblichen Offenlegungsprozess nach Prüfung durch Fachleute bei; gut vorbereitete Teams können einen zusätzlichen Kanal aktivieren und Modellberichte erhalten, ohne auf eine solche Prüfung zu warten.

People

No people listed for this article yet.

Keep readingAnthropic startet kostenloses Schwachstellen-Scanning für Open Source
Read the next article

Vom Artikel zur funktionierenden Integration

Entdecke die Social-Data-APIs von jsonscraper, teste Anfragen und entwickle deinen nächsten Workflow.

APIs entdecken