jsonscraper

Anthropic ouvre gratuitement un scanner de vulnérabilités par IA pour l’open source

OSS Scanner envoie périodiquement aux responsables des rapports comprenant des exemples d’exploitation et des correctifs possibles. Chaque rapport est généré sans vérification humaine.

Politique éditoriale Signaler une erreur

Le 8 octobre 2026, Anthropic a lancé OSS Scanner, un service gratuit qui recherche périodiquement des vulnérabilités dans les projets open source participants et envoie les résultats à leurs responsables. La principale condition de participation est que l’équipe soit prête à examiner elle-même les rapports générés par les modèles, sans vérification humaine préalable.

Article : Anthropic ouvre gratuitement un scanner de vulnérabilités par IA pour l’open source
Résumé : Le 8 octobre, Anthropic a lancé OSS Scanner, un service gratuit destiné aux projets open source qui choisissent d’y participer. Ses rapports peuvent accélérer la détection des problèmes, mais les responsables devront vérifier eux-mêmes chaque résultat.
Rôle de l’image : couverture — idée centrale
Section : 
Sujet visuel : sécurité des logiciels open source, code présentant une vulnérabilité, rapport avec test reproductible et examen d’un correctif sur un document imprimé par un ingénieur
© jsonscraper · illustration générée par IA

Le service s’adresse aux projets que leurs responsables ajoutent volontairement au programme. Selon la présentation du lancement d’OSS Scanner, un rapport peut inclure un exemple reproductible, une explication du problème et un correctif proposé, si celui-ci est disponible. Anthropic indique que l’analyse est gratuite ; l’entreprise précise que la fréquence des nouvelles vérifications peut dépendre de la taille de la file d’attente et de la popularité du projet.

Un canal rapide qui nécessite une vérification indépendante

Anthropic distingue deux voies. Dans le processus standard de divulgation coordonnée des vulnérabilités, des spécialistes vérifient les signalements avant de les transmettre aux responsables. OSS Scanner propose un canal rapide supplémentaire : les rapports sont envoyés directement par les modèles, sans vérification humaine préalable ni tri.

Pour participer, le responsable principal du projet ouvre une pull request dans le dépôt d’OSS Scanner et ajoute la configuration du projet. Celle-ci précise le dépôt, une adresse de contact et un Dockerfile qui prépare l’environnement d’audit. Selon la documentation d’OSS Scanner, une fois l’environnement construit, les agents d’analyse fonctionnent sans accès à Internet ; les responsables peuvent également ajouter un modèle de menace et une clé PGP pour chiffrer les rapports.

Anthropic cible les projets ayant une influence notable sur l’infrastructure et la sécurité des utilisateurs, et examine les demandes au cas par cas. Les critères mentionnent notamment le traitement de données non fiables et le nombre de projets dépendants. L’entreprise vérifie également que la demande a été soumise par le responsable principal.

Ce que montrent les résultats publiés

Anthropic indique que, ces six derniers mois, ses modèles ont détecté plus de 29 000 vulnérabilités potentielles dans des projets importants, et que des spécialistes en ont examiné manuellement environ 6 000. Lors d’un test distinct d’une version préliminaire du scanner, des évaluateurs externes ont examiné 97 résultats de gravité élevée ou critique dans 48 projets : 85 répondaient aux critères du processus de divulgation des vulnérabilités de l’entreprise. Parmi les 12 autres, un rapport était un faux positif ; les 11 restants décrivaient des problèmes réels, mais déjà connus ou faisant doublon.

Ces chiffres correspondent à l’échantillon et à la procédure d’Anthropic : l’évaluation publiée portait sur 97 résultats sélectionnés, et non sur tous les types de projets ni sur l’ensemble des rapports du service. L’entreprise indique aussi que certains responsables ont estimé les niveaux de gravité exagérés ou ont relevé que les modèles avaient mal compris les menaces pesant sur le projet. Lors de l’examen d’un rapport, il est utile de confronter l’exemple reproductible et le correctif au code et au modèle de menace, plutôt que de se fier uniquement au niveau de criticité attribué.

Conseils pratiques pour les responsables

Avant de soumettre une demande, il est utile de vérifier si l’équipe dispose de suffisamment de temps pour examiner les signalements supplémentaires de vulnérabilités. Les règles de participation à OSS Scanner précisent que le service s’adresse aux projets capables de traiter ce flux ; il est possible de suspendre ou de désactiver un projet au moyen de sa configuration.

  • Décrivez dans le fichier du modèle de menace les limites de l’audit, les catégories de problèmes prioritaires et l’échelle de gravité utilisée par le projet.
  • Vérifiez l’exemple de reproduction dans un environnement isolé, puis comparez le code vulnérable et le correctif proposé à la version actuelle du projet.
  • Examinez séparément les doublons, l’évaluation de l’impact et la question de savoir si le problème est réellement exploitable selon le modèle de menace du projet.
  • Désignez les responsables de l’examen et de la transmission sécurisée des rapports : la documentation prévoit l’envoi par courriel et un champ pour une clé PGP.

Pour les signalements non vérifiés, Anthropic n’applique pas le délai de divulgation coordonnée de 90 jours. Si l’entreprise confirme ensuite manuellement une découverte, le délai du processus de divulgation standard commence à la notification de cette vérification, comme le précise la politique de divulgation publique d’OSS Scanner. Les équipes ont intérêt à convenir à l’avance des modalités de communication afin de traiter rapidement les signalements et de coordonner les correctifs.

OSS Scanner élargit l’accès à la recherche automatisée de vulnérabilités pour les équipes prêtes à vérifier les résultats et à mener les correctifs jusqu’à leur publication. Pour les responsables aux ressources limitées, Anthropic maintient son processus habituel de divulgation après vérification par des spécialistes ; les équipes préparées peuvent ajouter un canal et recevoir des rapports générés par des modèles sans attendre cette vérification.

People

No people listed for this article yet.

Keep readingAnthropic lance un scan gratuit des vulnérabilités open source
Read the next article

Transformez vos lectures en intégration fonctionnelle

Explorez les API de données sociales de jsonscraper, testez des requêtes et créez votre prochain workflow.

Explorer les API