8. lokakuuta 2026 Anthropic ilmoitti käynnistävänsä Anthropic Cyber Mission -ohjelman, joka tukee kyberturvallisuutta ja sisältää erilliset toimintalinjat kriittiselle infrastruktuurille ja avoimen lähdekoodin ohjelmistoille. Avoimen lähdekoodin ylläpitäjille helpoimmin saatavilla oleva osa on OSS Scanner: maksuton, vapaaehtoinen palveluun liittyminen, säännölliset koodintarkistukset sekä raportit, joissa kuvataan mahdollinen haavoittuvuus, esimerkki sen hyväksikäytöstä ja mahdollinen korjaus.

Raportit saapuvat nopeammin, mutta ne on tarkistettava
Anthropic kuvailee palvelua täydentäväksi ja nopeaksi kanavaksi yhtiön koordinoidun haavoittuvuuksien ilmoitusprosessin rinnalla. Tavallisessa prosessissa löydökset tarkistetaan ihmisen toimesta ennen niiden lähettämistä ylläpitäjille. OSS Scannerissa mallit laativat raportit, jotka lähetetään ilman tällaista tarkistusta. Tämä nopeuttaa tulosten välittämistä, mutta siirtää alustavan arvion niiden paikkansapitävyydestä, vakavuudesta ja soveltuvuudesta projektin tiimille.
Yhtiö arvioi, että vahvistettujen löydösten osuus ylittää 90 prosenttia, mutta kyseessä on Anthropicen ennuste, ei julkaistu riippumaton testaustulos. Anthropic huomauttaa myös tiedotteessaan, että raporteissa voi olla epätarkkuuksia, kuten virheellinen arvio vakavuudesta. Siksi tiimin kannattaa käsitellä jokaista raporttia tarkistettavana vihjeenä eikä valmiina päätöksenä korjauksen julkaisemisesta.
Palveluun liittyminen edellyttää valmista ympäristöä
Palvelu on suunnattu projektien pääylläpitäjille, joiden hankkeilla on huomattava merkitys infrastruktuurille tai käyttäjien turvallisuudelle. Hakemuksen tekemiseksi ylläpitäjä avaa pull requestin OSS Scanner -repositoriossa ja lisää projektin määritystiedoston. Siinä määritellään repositorio, yhteyssähköpostiosoite ja Dockerfile, joka rakentaa ympäristön ja asentaa riippuvuudet.
Anthropicin mukaan tarkistus tehdään kontin rakentamisen jälkeen ilman internet-yhteyttä. Yhtiö pyytää valmistelemaan ympäristön, jossa projekti kääntyy ja testit läpäistään. Lisäksi se suosittelee uhkamallin lisäämistä: siinä voidaan kuvata tärkeät komponentit, hyväksyttävät vakavuustasot, todisteiden muoto ja korjauksilta odotettava sisältö. Tämä auttaa tiimiä rajaamaan skannauksen kontekstia ja parantamaan raporttien hyödyllisyyttä.
Ensimmäisen skannauksen jälkeen ylläpitäjät saavat raporttipaketin sähköpostitse. Yhtiö aikoo tehdä uusintaskannauksia; niiden tiheys riippuu muun muassa projektijonon koosta ja koodin yleisyydestä. Projektin voi poistaa käytöstä väliaikaisesti määritystiedoston kautta tai sulkea ohjelmasta.
Kenelle uusi kanava sopii
Anthropic suuntaa OSS Scannerin suoraan projekteille, joiden tiimit pystyvät jo käsittelemään vahvistettuja, vakavia ja kriittisiä haavoittuvuuksia ja haluavat saada lisää löydöksiä. Jos ylläpitäjät ovat kuormittuneita jo tarkistetuista ilmoituksista, automaattisten raporttien virta voi lisätä työtä sen sijaan, että se nopeuttaisi korjauksia. Tällaisille projekteille yhtiö tarjoaa edelleen löydösten välittämistä ihmisen tekemän tarkistuksen kautta osana aiempaa ilmoitusprosessia.
Ylläpitotiimien käytännöllinen toimintajärjestys on seuraava: ensin haavoittuvuuden toistettavuus tarkistetaan eristetyssä ympäristössä, sitten arvioidaan sen vaikutus projektin uhkamallin perusteella ja vasta sen jälkeen valitaan korjaus ja julkaisutapa. Määritystiedostossa voi ilmoittaa toivotun vakavuusasteikon, todistusaineistoa koskevat vaatimukset ja korjauspäivityksen halutun yksityiskohtaisuuden. Anthropic kertoo myös, ettei vahvistamattomille automaattisille löydöksille aseteta pakollista 90 päivän ilmoitusaikaa; sitä voidaan soveltaa, jos löydös myöhemmin tarkistetaan käsin tavanomaisessa prosessissa.
Julkaisu havainnollistaa automaattisen tietoturvatarkistuksen konkreettista valintaa: välitetäänkö enemmän mahdollisia löydöksiä nopeammin vai tarkistetaanko ne ennen lähettämistä. OSS Scanner asettaa nopeuden etusijalle ja jättää tulosten lajittelun ylläpitäjille. Palvelun arvo projektille riippuu siitä, ehtiikö tiimi toistaa ilmoitetut ongelmat ja muuttaa vahvistetut haavoittuvuudet korjauksiksi.