jsonscraper

Anthropic start gratis kwetsbaarheidsscans voor open source

Sinds 8 oktober kunnen deelnemers aan OSS Scanner regelmatig rapporten van Anthropic-modellen ontvangen, zonder voorafgaande menselijke controle. De dienst is bedoeld voor projecten waarvan de beheerders klaar zijn om zulke bevindingen te beoordelen.

Redactioneel beleid Een fout melden

Op 8 oktober 2026 kondigde Anthropic de lancering aan van Anthropic Cyber Mission, een programma ter ondersteuning van cyberbeveiliging, met afzonderlijke onderdelen voor kritieke infrastructuur en open source-software. Voor beheerders van open source is OSS Scanner het meest toegankelijke onderdeel: een gratis, vrijwillige aansluiting, regelmatige codecontroles en rapporten met een beschrijving van mogelijke kwetsbaarheden, een voorbeeld van misbruik en een mogelijke oplossing.

Anthropic start gratis kwetsbaarheidsscans voor open source
Context: Anthropic kondigde OSS Scanner en een programma voor de bescherming van kritieke infrastructuur aan. Voor beheerders van open source is vooral dit van belang: de scanner verstuurt rapporten zonder menselijke controle, en die kunnen fouten bevatten.
Visual subject: beveiligingscodebeoordeling van open source-software, kwetsbaarheidsscans op een laptop
© jsonscraper · door AI gegenereerde illustratie

Rapporten komen sneller binnen, maar moeten worden gecontroleerd

Anthropic beschrijft de dienst als een aanvullend, snel kanaal naast het eigen proces voor gecoördineerde openbaarmaking van kwetsbaarheden. In het reguliere proces worden gevonden problemen door mensen gecontroleerd voordat ze naar beheerders worden gestuurd. Bij OSS Scanner stellen modellen rapporten op die zonder zo’n controle worden verstuurd. Dat versnelt de overdracht van resultaten, maar laat de eerste beoordeling van nauwkeurigheid, ernst en toepasbaarheid over aan het projectteam.

Het bedrijf verwacht dat meer dan 90% van de bevindingen wordt bevestigd, maar dit is een prognose van Anthropic en geen gepubliceerd, onafhankelijk testresultaat. In de aankondiging vermeldt Anthropic ook dat rapporten onnauwkeurigheden kunnen bevatten, waaronder een onjuiste inschatting van de ernst. Het team kan elk rapport daarom het beste behandelen als een signaal dat moet worden gereproduceerd en gecontroleerd, niet als een definitief besluit om een oplossing uit te brengen.

Voor aansluiting is een voorbereide omgeving nodig

De dienst is bedoeld voor de belangrijkste beheerders van projecten die van betekenis zijn voor de infrastructuur of de veiligheid van gebruikers. Om zich aan te melden, opent een beheerder een pull request in de OSS Scanner-repository en voegt die een projectconfiguratie toe. Daarin staan de repository, een contactadres en een Dockerfile die de omgeving opbouwt en afhankelijkheden installeert.

Anthropic vermeldt dat de controle na het bouwen van de container zonder internettoegang wordt uitgevoerd. Het bedrijf vraagt om een omgeving voor te bereiden waarin het project kan worden gebouwd en tests slagen. Ook stelt het voor een bestand met het dreigingsmodel toe te voegen. Daarin kunnen belangrijke onderdelen, aanvaardbare ernstniveaus, de gewenste vorm van bewijs en het verwachte type oplossingen worden beschreven. Zo kan het team de context voor de scan afbakenen en de rapporten bruikbaarder maken.

Werk met licht
Emile Perron · Unsplash-licentie

Na de eerste scan ontvangen beheerders per e-mail een pakket rapporten. Het bedrijf is van plan herhaalde scans uit te voeren; de frequentie daarvan hangt onder meer af van de omvang van de projectwachtrij en hoe breed de code wordt gebruikt. Een project kan via de configuratie tijdelijk worden uitgeschakeld of uit het programma worden verwijderd.

Voor wie is dit nieuwe kanaal geschikt?

Anthropic richt OSS Scanner nadrukkelijk op projecten waarvan de teams al in staat zijn bevestigde kwetsbaarheden met een hoog of kritiek niveau af te handelen en aanvullende bevindingen willen ontvangen. Als beheerders zelfs met gecontroleerde meldingen al overbelast zijn, kan de stroom geautomatiseerde rapporten extra werk opleveren in plaats van oplossingen te versnellen. Voor zulke projecten blijft het bedrijf bevindingen via menselijke controle doorgeven binnen het bestaande openbaarmakingsproces.

Een praktische werkwijze voor onderhoudsteams is: controleer eerst of de kwetsbaarheid in een geïsoleerde omgeving kan worden gereproduceerd, beoordeel vervolgens de impact aan de hand van het dreigingsmodel van het project en kies pas daarna een oplossing en release. In de configuratie kan het team de gewenste ernstschaal, bewijsvereisten en het detailniveau van patches aangeven. Anthropic meldt ook dat voor niet-gecontroleerde, automatisch gevonden kwetsbaarheden geen verplichte openbaarmakingstermijn van 90 dagen geldt. Die termijn kan wel van toepassing zijn als een bevinding later volgens het standaardproces handmatig wordt gecontroleerd.

De lancering laat een concrete afweging bij geautomatiseerde beveiligingscontroles zien: meer potentiële bevindingen sneller doorgeven, of ze controleren voordat ze worden verstuurd. OSS Scanner kiest voor snelheid en laat het sorteren van de resultaten over aan de beheerders. De waarde van de dienst voor een project hangt af van de vraag of het team genoeg tijd heeft om meldingen te reproduceren en bevestigde kwetsbaarheden op te lossen.

People

No people listed for this article yet.

Keep readingOpenAI voegt interactieve interfaces op basis van GPT‑6 toe aan ChatGPT
Read the next article

Maak van wat je leest een werkende integratie

Ontdek de socialdata-API's van jsonscraper, test aanvragen en bouw je volgende workflow.

API's verkennen