Le 8 octobre 2026, Anthropic a annoncé le lancement d’Anthropic Cyber Mission, un programme de soutien à la cybersécurité qui comprend des volets consacrés aux infrastructures critiques et aux logiciels open source. Pour les responsables de projets open source, le dispositif le plus accessible est OSS Scanner : une inscription gratuite et volontaire, des analyses régulières du code et des rapports décrivant une vulnérabilité potentielle, un exemple d’exploitation et une correction possible.

Les rapports arrivent plus vite, mais doivent être vérifiés
Anthropic présente le service comme un canal rapide supplémentaire, qui s’ajoute à son processus de divulgation coordonnée des vulnérabilités. Dans le processus habituel, les problèmes détectés sont vérifiés par une personne avant d’être transmis aux responsables des projets. Avec OSS Scanner, les modèles produisent des rapports qui sont envoyés sans cette vérification. La transmission des résultats est ainsi plus rapide, mais l’évaluation initiale de leur exactitude, de leur gravité et de leur applicabilité incombe à l’équipe du projet.
L’entreprise prévoit que la proportion de signalements confirmés dépassera 90 %, mais il s’agit d’une prévision d’Anthropic, et non d’un résultat d’essais indépendants publié. Dans son annonce, Anthropic précise également que les rapports peuvent comporter des inexactitudes, notamment une mauvaise évaluation de la gravité. L’équipe doit donc considérer chaque rapport comme une piste à reproduire et à vérifier, et non comme une décision définitive de publier une correction.
L’inscription nécessite un environnement préparé
Le service s’adresse aux principaux responsables de projets qui comptent pour les infrastructures ou la sécurité des utilisateurs. Pour déposer une demande, un responsable ouvre une pull request dans le dépôt OSS Scanner et ajoute la configuration du projet. Celle-ci précise le dépôt, une adresse de contact et un Dockerfile qui construit l’environnement et installe les dépendances.
Anthropic précise qu’une fois le conteneur construit, l’analyse s’effectue sans accès à Internet. L’entreprise demande de préparer un environnement dans lequel le projet se compile et les tests réussissent, et propose également d’ajouter un fichier de modèle de menace. Ce fichier peut décrire les composants importants, les niveaux de gravité acceptables, le format des preuves et le type de corrections attendu. Pour l’équipe, c’est un moyen de délimiter le contexte de l’analyse et de rendre les rapports plus utiles.
Après l’analyse initiale, les responsables reçoivent un ensemble de rapports par courriel. L’entreprise prévoit de relancer les analyses ; leur fréquence dépendra notamment du nombre de projets en attente et de la popularité du code. Un projet peut être temporairement désactivé dans sa configuration ou retiré du programme.
À qui s’adresse ce nouveau canal ?
Anthropic destine explicitement OSS Scanner aux projets dont les équipes sont déjà en mesure de traiter des vulnérabilités confirmées de niveau élevé ou critique et souhaitent recevoir des signalements supplémentaires. Si les responsables sont déjà débordés par les signalements vérifiés, le flux de rapports automatiques risque d’alourdir leur charge au lieu d’accélérer les corrections. Pour ces projets, l’entreprise maintient la transmission des signalements après vérification humaine dans le cadre du processus de divulgation habituel.
Pour les équipes de maintenance, une méthode pratique consiste à vérifier d’abord la possibilité de reproduire la vulnérabilité dans un environnement isolé, puis à en évaluer les conséquences à l’aide du modèle de menace du projet, avant de choisir une correction et de la publier. La configuration permet de préciser l’échelle de gravité souhaitée, les exigences en matière de preuves et le niveau de détail du correctif. Anthropic indique également qu’aucun délai obligatoire de divulgation de 90 jours ne s’applique aux signalements automatiques non vérifiés ; ce délai peut s’appliquer si le signalement est ensuite examiné manuellement dans le cadre du processus habituel.
Ce lancement illustre un choix concret en matière d’analyse automatisée de sécurité : transmettre plus rapidement un plus grand nombre de signalements potentiels, ou les vérifier avant leur envoi. OSS Scanner privilégie la rapidité et laisse aux responsables des projets le soin de trier les résultats. L’utilité du service pour un projet dépendra de la capacité de l’équipe à consacrer du temps à reproduire les signalements et à transformer les vulnérabilités confirmées en corrections.