ב־8 באוקטובר 2026 הכריזה Anthropic על השקת Anthropic Cyber Mission, תוכנית לתמיכה בהגנת סייבר, עם מסלולים נפרדים לתשתיות קריטיות ולתוכנות קוד פתוח. החלק הנגיש ביותר למתחזקי קוד פתוח הוא OSS Scanner: הצטרפות חינמית ורצונית, סריקות קוד תקופתיות ודוחות המתארים חולשה אפשרית, דוגמה לניצולה ותיקון אפשרי.

הדוחות מגיעים מהר יותר, אך דורשים בדיקה
Anthropic מתארת את השירות כערוץ מהיר נוסף לצד תהליך הגילוי המתואם של החברה. בתהליך הרגיל, הממצאים עוברים בדיקה אנושית לפני שהם נשלחים למתחזקים. ב־OSS Scanner המודלים מכינים דוחות שנשלחים ללא בדיקה כזאת. הדבר מאיץ את העברת התוצאות, אך מטיל על צוות הפרויקט את האחריות להעריך תחילה את דיוקן, חומרתן והרלוונטיות שלהן.
החברה צופה ששיעור הממצאים שיאומתו יעלה על 90%, אך זו תחזית של Anthropic, ולא תוצאה עצמאית של בדיקות שפורסמה. בהכרזה מציינת Anthropic גם שהדוחות עשויים לכלול אי־דיוקים, לרבות הערכה שגויה של חומרת הממצא. לכן על הצוות להתייחס לכל דוח כאיתות שיש לשחזר ולבדוק, ולא כהחלטה מוכנה בדבר פרסום תיקון.
ההצטרפות מחייבת סביבת עבודה מוכנה
השירות מיועד למתחזקים הראשיים של פרויקטים בעלי חשיבות ניכרת לתשתיות או לאבטחת המשתמשים. כדי להגיש בקשה, המתחזק פותח pull request במאגר של OSS Scanner ומוסיף את תצורת הפרויקט. התצורה כוללת את המאגר, כתובת ליצירת קשר ו־Dockerfile שבונה את סביבת העבודה ומתקין את התלויות.
Anthropic מציינת שלאחר בניית הקונטיינר, הסריקה מתבצעת ללא גישה לאינטרנט. החברה מבקשת להכין סביבה שבה הפרויקט נבנה והבדיקות עוברות, ומציעה להוסיף גם קובץ מודל איומים: אפשר לתאר בו רכיבים חשובים, רמות חומרה קבילות, את פורמט הראיות ואת סוג התיקונים הרצוי. כך הצוות יכול לצמצם את ההקשר של הסריקה ולשפר את התועלת של הדוחות.
לאחר הסריקה הראשונית, המתחזקים מקבלים בדוא״ל חבילת דוחות. החברה מתכננת לבצע סריקות חוזרות; תדירותן תהיה תלויה, בין היתר, בגודל תור הפרויקטים ובמידת התפוצה של הקוד. אפשר להשבית פרויקט באופן זמני דרך קובץ התצורה או להסירו מהתוכנית.
למי מתאים הערוץ החדש
Anthropic מייעדת את OSS Scanner במפורש לפרויקטים שהצוותים שלהם כבר מסוגלים לטפל בחולשות מאומתות ברמת חומרה גבוהה וקריטית, ומעוניינים לקבל ממצאים נוספים. אם המתחזקים מתקשים להתמודד אפילו עם דיווחים שעברו בדיקה, זרם של דוחות אוטומטיים עלול להוסיף להם עבודה במקום להאיץ את התיקונים. עבור פרויקטים כאלה, החברה ממשיכה להעביר ממצאים באמצעות בדיקה אנושית במסגרת תהליך הגילוי הקיים.
סדר עבודה מעשי לצוותים המתחזקים פרויקטים הוא לבדוק תחילה אם אפשר לשחזר את החולשה בסביבה מבודדת, לאחר מכן להעריך את ההשפעה לפי מודל האיומים של הפרויקט, ורק אז לבחור תיקון ולהוציא גרסה. בתצורה אפשר לציין את סולם החומרה הרצוי, את דרישות הראיות ואת רמת הפירוט של התיקון. Anthropic מוסיפה כי אין מועד גילוי מחייב של 90 יום עבור ממצאים אוטומטיים שלא נבדקו; מועד זה עשוי לחול אם הממצא עובר בהמשך בדיקה ידנית במסגרת התהליך הרגיל.
ההשקה ממחישה בחירה ברורה בבדיקות אבטחה אוטומטיות: להעביר מהר יותר מספר גדול יותר של ממצאים אפשריים, או לבדוק אותם לפני השליחה. OSS Scanner נותן עדיפות למהירות ומשאיר את מיון התוצאות בידי המתחזקים. התועלת של השירות לפרויקט תלויה בשאלה אם לצוות יש די זמן לשחזר את הדיווחים ולהפוך חולשות מאומתות לתיקונים.