jsonscraper

Anthropic lancia la scansione gratuita delle vulnerabilità nell’open source

Dall’8 ottobre, i partecipanti a OSS Scanner possono ricevere direttamente e con regolarità rapporti generati dai modelli di Anthropic, senza una verifica umana preliminare. Il servizio è pensato per i progetti i cui manutentori sono in grado di esaminare i risultati.

Politica editoriale Segnala un errore

L’8 ottobre 2026 Anthropic ha annunciato il lancio di Anthropic Cyber Mission, un programma di supporto alla cybersicurezza con iniziative dedicate alle infrastrutture critiche e al software open source. Per i manutentori open source, la componente più accessibile è OSS Scanner: un servizio gratuito e volontario con controlli regolari del codice e rapporti che descrivono potenziali vulnerabilità, esempi di sfruttamento e possibili correzioni.

Anthropic lancia la scansione gratuita delle vulnerabilità nell’open source
Contesto: Anthropic ha annunciato OSS Scanner e un programma per la protezione delle infrastrutture critiche. Per i manutentori open source, il principale aspetto pratico da considerare è che i rapporti dello scanner vengono inviati senza verifica umana e possono contenere errori.
Soggetto visivo: revisione della sicurezza del software open source, codice, scansione delle vulnerabilità su un portatile
© jsonscraper · illustrazione generata dall’IA

I rapporti arrivano prima, ma vanno verificati

Anthropic descrive il servizio come un canale aggiuntivo e rapido, che affianca il proprio processo di divulgazione coordinata delle vulnerabilità. Nel processo abituale, i problemi individuati vengono sottoposti a una verifica umana prima di essere segnalati ai manutentori. Con OSS Scanner, i modelli preparano rapporti che vengono inviati senza questa verifica. Il risultato è una trasmissione più rapida, ma la prima valutazione di accuratezza, gravità e rilevanza ricade sul team del progetto.

L’azienda prevede che la percentuale di risultati confermati superi il 90%; si tratta però di una previsione di Anthropic, non di un risultato di test indipendenti pubblicato. Nell’annuncio, Anthropic segnala inoltre che i rapporti possono contenere imprecisioni, anche nella valutazione della gravità. Il team dovrebbe quindi considerare ogni rapporto come un’indicazione da riprodurre e verificare, non come una decisione già presa sull’opportunità di rilasciare una correzione.

Per l’adesione serve un ambiente pronto

Il servizio è rivolto ai manutentori principali di progetti importanti per le infrastrutture o la sicurezza degli utenti. Per candidarsi, il manutentore apre una pull request nel repository di OSS Scanner e aggiunge la configurazione del progetto. Questa specifica il repository, un indirizzo di contatto e un Dockerfile che prepara l’ambiente e installa le dipendenze.

Anthropic precisa che, una volta creato il container, la scansione viene eseguita senza accesso a Internet. L’azienda chiede di predisporre un ambiente in cui il progetto si compili e i test vengano superati; propone inoltre di aggiungere un file con il modello delle minacce, nel quale descrivere i componenti importanti, i livelli di gravità accettabili, il formato delle prove e il tipo di correzioni attese. Per il team, è un modo per circoscrivere il contesto della scansione e rendere più utili i rapporti.

Lavoro leggero
Emile Perron · Licenza Unsplash

Dopo la scansione iniziale, i manutentori ricevono via e-mail un pacchetto di rapporti. L’azienda prevede di ripetere le scansioni; la frequenza dipenderà, tra gli altri fattori, dalle dimensioni della coda dei progetti e dalla diffusione del codice. È possibile disattivare temporaneamente un progetto tramite la configurazione oppure ritirarlo dal programma.

A chi è utile questo nuovo canale

Anthropic rivolge esplicitamente OSS Scanner ai progetti i cui team sono già in grado di gestire vulnerabilità confermate di livello alto e critico e desiderano ricevere ulteriori segnalazioni. Se i manutentori sono già oberati anche dalle segnalazioni verificate, il flusso di rapporti automatici potrebbe aumentare il carico di lavoro invece di accelerare le correzioni. Per questi progetti, l’azienda mantiene la segnalazione delle vulnerabilità tramite verifica umana nell’ambito del processo di divulgazione esistente.

Per i team di manutenzione, una procedura pratica è la seguente: verificare prima che la vulnerabilità sia riproducibile in un ambiente isolato, valutarne poi l’impatto alla luce del modello delle minacce del progetto e solo a quel punto scegliere una correzione e pianificarne il rilascio. Nella configurazione si possono indicare la scala di gravità desiderata, i requisiti delle prove e il livello di dettaglio della patch. Anthropic riferisce inoltre che per le segnalazioni automatiche non verificate non impone il termine obbligatorio di 90 giorni per la divulgazione; tale termine può applicarsi se in seguito una segnalazione supera la verifica manuale secondo la procedura standard.

Il lancio mette in luce una scelta concreta nell’analisi automatizzata della sicurezza: trasmettere più rapidamente un maggior numero di potenziali segnalazioni oppure verificarle prima dell’invio. OSS Scanner privilegia la velocità e lascia ai manutentori il compito di valutare i risultati. Il valore del servizio per un progetto dipenderà dalla disponibilità del team a riprodurre le segnalazioni e trasformare le vulnerabilità confermate in correzioni.

People

No people listed for this article yet.

Keep readingOpenAI aggiunge interfacce interattive basate su GPT‑6 a ChatGPT
Read the next article

Trasforma ciò che leggi in un'integrazione funzionante

Esplora le API per dati social di jsonscraper, prova le richieste e crea il tuo prossimo flusso di lavoro.

Esplora API