L’8 ottobre 2026 Anthropic ha annunciato il lancio di Anthropic Cyber Mission, un programma di supporto alla cybersicurezza con iniziative dedicate alle infrastrutture critiche e al software open source. Per i manutentori open source, la componente più accessibile è OSS Scanner: un servizio gratuito e volontario con controlli regolari del codice e rapporti che descrivono potenziali vulnerabilità, esempi di sfruttamento e possibili correzioni.

I rapporti arrivano prima, ma vanno verificati
Anthropic descrive il servizio come un canale aggiuntivo e rapido, che affianca il proprio processo di divulgazione coordinata delle vulnerabilità. Nel processo abituale, i problemi individuati vengono sottoposti a una verifica umana prima di essere segnalati ai manutentori. Con OSS Scanner, i modelli preparano rapporti che vengono inviati senza questa verifica. Il risultato è una trasmissione più rapida, ma la prima valutazione di accuratezza, gravità e rilevanza ricade sul team del progetto.
L’azienda prevede che la percentuale di risultati confermati superi il 90%; si tratta però di una previsione di Anthropic, non di un risultato di test indipendenti pubblicato. Nell’annuncio, Anthropic segnala inoltre che i rapporti possono contenere imprecisioni, anche nella valutazione della gravità. Il team dovrebbe quindi considerare ogni rapporto come un’indicazione da riprodurre e verificare, non come una decisione già presa sull’opportunità di rilasciare una correzione.
Per l’adesione serve un ambiente pronto
Il servizio è rivolto ai manutentori principali di progetti importanti per le infrastrutture o la sicurezza degli utenti. Per candidarsi, il manutentore apre una pull request nel repository di OSS Scanner e aggiunge la configurazione del progetto. Questa specifica il repository, un indirizzo di contatto e un Dockerfile che prepara l’ambiente e installa le dipendenze.
Anthropic precisa che, una volta creato il container, la scansione viene eseguita senza accesso a Internet. L’azienda chiede di predisporre un ambiente in cui il progetto si compili e i test vengano superati; propone inoltre di aggiungere un file con il modello delle minacce, nel quale descrivere i componenti importanti, i livelli di gravità accettabili, il formato delle prove e il tipo di correzioni attese. Per il team, è un modo per circoscrivere il contesto della scansione e rendere più utili i rapporti.
Dopo la scansione iniziale, i manutentori ricevono via e-mail un pacchetto di rapporti. L’azienda prevede di ripetere le scansioni; la frequenza dipenderà, tra gli altri fattori, dalle dimensioni della coda dei progetti e dalla diffusione del codice. È possibile disattivare temporaneamente un progetto tramite la configurazione oppure ritirarlo dal programma.
A chi è utile questo nuovo canale
Anthropic rivolge esplicitamente OSS Scanner ai progetti i cui team sono già in grado di gestire vulnerabilità confermate di livello alto e critico e desiderano ricevere ulteriori segnalazioni. Se i manutentori sono già oberati anche dalle segnalazioni verificate, il flusso di rapporti automatici potrebbe aumentare il carico di lavoro invece di accelerare le correzioni. Per questi progetti, l’azienda mantiene la segnalazione delle vulnerabilità tramite verifica umana nell’ambito del processo di divulgazione esistente.
Per i team di manutenzione, una procedura pratica è la seguente: verificare prima che la vulnerabilità sia riproducibile in un ambiente isolato, valutarne poi l’impatto alla luce del modello delle minacce del progetto e solo a quel punto scegliere una correzione e pianificarne il rilascio. Nella configurazione si possono indicare la scala di gravità desiderata, i requisiti delle prove e il livello di dettaglio della patch. Anthropic riferisce inoltre che per le segnalazioni automatiche non verificate non impone il termine obbligatorio di 90 giorni per la divulgazione; tale termine può applicarsi se in seguito una segnalazione supera la verifica manuale secondo la procedura standard.
Il lancio mette in luce una scelta concreta nell’analisi automatizzata della sicurezza: trasmettere più rapidamente un maggior numero di potenziali segnalazioni oppure verificarle prima dell’invio. OSS Scanner privilegia la velocità e lascia ai manutentori il compito di valutare i risultati. Il valore del servizio per un progetto dipenderà dalla disponibilità del team a riprodurre le segnalazioni e trasformare le vulnerabilità confermate in correzioni.