jsonscraper

Anthropic apre uno scanner gratuito di vulnerabilità basato sull’IA per l’open source

OSS Scanner invia periodicamente ai manutentori rapporti con esempi riproducibili e possibili correzioni. Ogni rapporto viene generato senza revisione umana.

Politica editoriale Segnala un errore

L’8 ottobre 2026 Anthropic ha lanciato OSS Scanner, un servizio gratuito che cerca periodicamente vulnerabilità nei progetti open source aderenti e invia i risultati ai manutentori. La condizione principale per aderire è che il team sia disposto a esaminare autonomamente i rapporti, inviati dai modelli senza una verifica umana preliminare.

Articolo: Anthropic apre uno scanner gratuito di vulnerabilità basato sull’IA per l’open source
Riepilogo: L’8 ottobre Anthropic ha lanciato OSS Scanner, un servizio gratuito per i progetti open source che aderiscono volontariamente. I rapporti possono accelerare la ricerca dei problemi, ma i manutentori dovranno verificare autonomamente ogni segnalazione.
Ruolo dell’immagine: copertina — l’idea centrale
Sezione: 
Soggetto visivo: sicurezza del software open source, codice, rapporto su una vulnerabilità con caso di test riproducibile e revisione di una patch mostrati su un foglio stampato da un ingegnere
© jsonscraper · Illustrazione generata dall’IA

Il servizio è pensato per i progetti che i manutentori aggiungono volontariamente al programma. Secondo la presentazione di OSS Scanner, il rapporto può includere un esempio riproducibile, una spiegazione del problema e una patch proposta, se disponibile. Anthropic dichiara che la scansione è gratuita; la società precisa che la frequenza dei controlli successivi può dipendere dalle dimensioni della coda e dalla diffusione del progetto.

Un canale rapido richiede una verifica autonoma

Anthropic distingue due percorsi. Nel processo standard di divulgazione coordinata delle vulnerabilità, gli specialisti esaminano le segnalazioni prima di inviarle ai manutentori. OSS Scanner offre un canale rapido aggiuntivo: i rapporti arrivano direttamente dai modelli, senza revisione e classificazione umane preliminari.

Per aderire, il manutentore principale del progetto apre una pull request nel repository di OSS Scanner e aggiunge la configurazione del progetto. Questa specifica il repository, un indirizzo di contatto e un Dockerfile che prepara l’ambiente per l’audit. Secondo la documentazione di OSS Scanner, dopo la preparazione dell’ambiente gli agenti di scansione operano senza accesso a Internet; i manutentori possono inoltre aggiungere un modello delle minacce e una chiave PGP per cifrare i rapporti.

Anthropic dà priorità ai progetti con un impatto significativo sulle infrastrutture e sulla sicurezza degli utenti e valuta le candidature caso per caso. Tra i criteri figurano, per esempio, il trattamento di dati non attendibili e il numero di progetti dipendenti. La società verifica anche che la candidatura provenga dal manutentore principale.

Cosa indicano i risultati pubblicati

Anthropic riferisce che negli ultimi sei mesi i suoi modelli hanno individuato oltre 29.000 potenziali vulnerabilità in progetti importanti e che gli specialisti ne hanno esaminate manualmente circa 6.000. In una verifica separata di una versione iniziale dello scanner, tester esterni hanno valutato 97 segnalazioni di gravità alta e critica in 48 progetti: 85 soddisfacevano i criteri del processo di divulgazione delle vulnerabilità dell’azienda. Delle 12 restanti, una era un falso positivo; 11 descrivevano problemi reali, ma duplicati o già noti.

Questi dati riguardano il campione e la procedura di Anthropic: la verifica pubblicata ha esaminato 97 segnalazioni selezionate, non tutte le tipologie di progetto né tutti i rapporti del servizio. La società riferisce inoltre che alcuni manutentori hanno ritenuto eccessive le valutazioni di gravità o hanno osservato che i modelli avevano frainteso le minacce per il progetto. Nel valutare un rapporto, è utile confrontare l’esempio riproducibile e la patch con il codice e il modello delle minacce, anziché affidarsi soltanto al livello di criticità assegnato.

Indicazioni pratiche per i manutentori

Prima di candidarsi, è opportuno verificare che il team abbia tempo sufficiente per esaminare ulteriori segnalazioni di vulnerabilità. Le regole di partecipazione a OSS Scanner precisano che il servizio è destinato a progetti in grado di gestire questo flusso; il progetto può essere sospeso o disattivato tramite la configurazione.

  • Descrivete nel file del modello delle minacce i confini della verifica, le classi di problemi prioritarie e la scala di gravità adottata dal progetto.
  • Verificate l’esempio di riproduzione in un ambiente isolato, quindi confrontate il codice vulnerabile e la correzione proposta con la versione corrente del progetto.
  • Controllate separatamente i duplicati, la valutazione dell’impatto e se il problema sia effettivamente raggiungibile nel modello delle minacce del progetto.
  • Concordate chi è responsabile dell’esame e della trasmissione sicura dei rapporti: la documentazione prevede l’invio via e-mail e un campo per la chiave PGP.

Per le segnalazioni non verificate, Anthropic non applica il termine di 90 giorni previsto dalla divulgazione coordinata. Se in seguito la società conferma manualmente una segnalazione, il termine del processo standard di divulgazione decorre dalla notifica di tale verifica, come precisa la politica di divulgazione pubblica di OSS Scanner. I team dovrebbero concordare in anticipo le modalità di comunicazione, per esaminare rapidamente le segnalazioni e coordinare le correzioni.

OSS Scanner amplia l’accesso alla ricerca automatizzata di vulnerabilità per i team pronti a verificare i risultati e a portare le correzioni fino alla pubblicazione. Per i manutentori con risorse limitate, Anthropic mantiene il normale processo di divulgazione, con revisione da parte degli specialisti; i team preparati possono aggiungere un canale e ricevere rapporti generati dai modelli senza attendere tale verifica.

People

No people listed for this article yet.

Keep readingAnthropic lancia la scansione gratuita delle vulnerabilità nell’open source
Read the next article

Trasforma ciò che leggi in un'integrazione funzionante

Esplora le API per dati social di jsonscraper, prova le richieste e crea il tuo prossimo flusso di lavoro.

Esplora API