Op 8 oktober 2026 lanceerde Anthropic OSS Scanner, een gratis dienst die periodiek zoekt naar kwetsbaarheden in aangemelde open-sourceprojecten en de resultaten naar de beheerders stuurt. De belangrijkste voorwaarde voor deelname is dat het team bereid is de rapporten zelf te beoordelen; de modellen sturen die zonder voorafgaande menselijke controle.

De dienst is bedoeld voor projecten die beheerders vrijwillig aan het programma toevoegen. Volgens de aankondiging van OSS Scanner kan een rapport een reproduceerbaar voorbeeld, een uitleg van het probleem en, indien beschikbaar, een voorgestelde patch bevatten. Anthropic noemt de scans gratis; het bedrijf zegt dat de frequentie van herhaalde controles kan afhangen van de omvang van de wachtrij en de populariteit van het project.
Een snelle route vereist controle door het team zelf
Anthropic maakt onderscheid tussen twee routes. In het standaardproces voor gecoördineerde openbaarmaking controleren specialisten meldingen voordat ze naar beheerders worden gestuurd. OSS Scanner biedt een aanvullend, sneller kanaal: rapporten komen rechtstreeks van modellen, zonder voorafgaande menselijke controle of sortering.
Om deel te nemen, opent de hoofdbeheerder van een project een pull request in de repository van OSS Scanner en voegt een projectconfiguratie toe. Die vermeldt de repository, een contactadres en een Dockerfile dat de auditomgeving voorbereidt. Volgens de documentatie van OSS Scanner werken de scanagents na het opzetten van de omgeving zonder internettoegang; beheerders kunnen ook een dreigingsmodel en een PGP-sleutel toevoegen om rapporten te versleutelen.
Anthropic richt zich op projecten met een aanzienlijke invloed op infrastructuur en gebruikersbeveiliging en beoordeelt aanmeldingen afzonderlijk. De criteria noemen onder meer de verwerking van niet-vertrouwde gegevens en het aantal projecten dat van het project afhankelijk is. Het bedrijf controleert ook of de aanmelding is ingediend door de hoofdbeheerder.
Wat de gepubliceerde resultaten laten zien
Anthropic meldt dat haar modellen in de afgelopen zes maanden meer dan 29.000 potentiële kwetsbaarheden in belangrijke projecten hebben gevonden en dat specialisten er ongeveer 6.000 handmatig hebben beoordeeld. In een afzonderlijke test van een vroege versie van de scanner beoordeelden externe testers 97 bevindingen met een hoge of kritieke ernst in 48 projecten: 85 voldeden aan de criteria van het openbaarmakingsproces van het bedrijf. Van de overige 12 bleek één rapport een vals positief resultaat; 11 beschreven echte, maar dubbele of al bekende problemen.
Deze cijfers hebben betrekking op een steekproef en de werkwijze van Anthropic: de gepubliceerde test omvatte 97 geselecteerde bevindingen, niet alle soorten projecten en alle rapporten van de dienst. Het bedrijf meldt ook dat sommige beheerders de ernstbeoordelingen te hoog vonden of opmerkten dat de modellen de dreigingen voor het project verkeerd hadden begrepen. Bij de beoordeling van een rapport is het verstandig het reproduceerbare voorbeeld en de patch te toetsen aan de code en het dreigingsmodel, in plaats van alleen af te gaan op de toegekende ernst.
Praktische stappen voor beheerders
Controleer vóór het aanmelden of het team voldoende tijd heeft om extra kwetsbaarheidsmeldingen te beoordelen. De deelnamevoorwaarden voor OSS Scanner vermelden dat de dienst bedoeld is voor projecten die zo'n stroom kunnen verwerken; een project kan via de configuratie worden gepauzeerd of afgemeld.
- Beschrijf in het bestand met het dreigingsmodel de grenzen van de controle, de prioritaire probleemcategorieën en de ernstschaal die het project hanteert.
- Controleer het reproduceerbare voorbeeld in een geïsoleerde omgeving en vergelijk daarna de kwetsbare code en de voorgestelde oplossing met de actuele projectversie.
- Controleer afzonderlijk op duplicaten, de impactbeoordeling en of het probleem daadwerkelijk bereikbaar is binnen het dreigingsmodel van het project.
- Spreek af wie de rapporten beoordeelt en hoe ze veilig worden verstuurd: de documentatie voorziet in verzending per e-mail en in een veld voor een PGP-sleutel.
Voor niet-gecontroleerde meldingen hanteert Anthropic geen termijn van 90 dagen voor gecoördineerde openbaarmaking. Als het bedrijf een bevinding later handmatig bevestigt, begint de termijn van het standaardproces voor openbaarmaking bij de melding van die controle, zoals het beleid voor openbare openbaarmaking van OSS Scanner toelicht. Teams doen er goed aan vooraf afspraken te maken over de communicatie, zodat ze meldingen snel kunnen beoordelen en de oplossing kunnen coördineren.
OSS Scanner maakt geautomatiseerde kwetsbaarheidsscans toegankelijker voor teams die bereid zijn de resultaten te controleren en oplossingen tot aan de release te begeleiden. Voor beheerders met beperkte middelen behoudt Anthropic het gebruikelijke proces van openbaarmaking na beoordeling door specialisten; teams die daarvoor klaar zijn, kunnen een extra kanaal inschakelen en modelrapporten ontvangen zonder op die controle te wachten.