8. oktober 2026 kunngjorde Anthropic Anthropic Cyber Mission, et program for støtte til cybersikkerhet med egne satsinger på kritisk infrastruktur og programvare med åpen kildekode. Den mest tilgjengelige delen for vedlikeholdere av åpen kildekode er OSS Scanner: gratis, frivillig tilkobling, regelmessig skanning av kode og rapporter som beskriver potensielle sårbarheter, eksempler på hvordan de kan utnyttes og mulige løsninger.

Rapportene kommer raskere, men må kontrolleres
Anthropic beskriver tjenesten som en ekstra, rask kanal ved siden av selskapets prosess for koordinert sårbarhetsvarsling. I den vanlige prosessen blir oppdagede problemer kontrollert av mennesker før de sendes til vedlikeholderne. Med OSS Scanner utarbeider modellene rapporter som sendes uten slik kontroll. Det fremskynder formidlingen av resultater, men gjør at prosjektteamet selv må vurdere nøyaktighet, alvorlighetsgrad og relevans først.
Selskapet forventer at andelen bekreftede funn vil overstige 90 prosent, men dette er Anthropics prognose, ikke et offentliggjort, uavhengig testresultat. I kunngjøringen opplyser Anthropic også at rapportene kan inneholde unøyaktigheter, blant annet feil vurdering av alvorlighetsgrad. Teamet bør derfor behandle hver rapport som et signal som må gjenskapes og kontrolleres, ikke som en ferdig beslutning om å utgi en rettelse.
Tilkobling krever et klargjort miljø
Tjenesten er beregnet på hovedvedlikeholderne av prosjekter som har betydning for infrastrukturen eller brukernes sikkerhet. For å søke åpner vedlikeholderen en pull request i OSS Scanner-repositoriet og legger til en prosjektkonfigurasjon. Den angir repositoriet, en kontaktadresse og en Dockerfile som bygger miljøet og installerer avhengighetene.
Anthropic opplyser at skanningen kjøres uten internettilgang etter at containeren er bygget. Selskapet ber om et klargjort miljø der prosjektet kan bygges og testene kjøres, og foreslår også at man legger til en trusselmodellfil. Der kan man beskrive viktige komponenter, akseptable alvorlighetsgrader, dokumentasjonsformat og ønsket utforming av rettelser. For teamet er dette en måte å avgrense skanningens kontekst og gjøre rapportene mer nyttige på.
Etter den første skanningen mottar vedlikeholderne en pakke med rapporter på e-post. Selskapet planlegger å gjennomføre gjentatte skanninger; hvor ofte det skjer, vil blant annet avhenge av størrelsen på køen av prosjekter og hvor utbredt koden er. Et prosjekt kan midlertidig kobles fra via konfigurasjonen eller tas ut av programmet.
Hvem passer den nye kanalen for?
Anthropic retter OSS Scanner uttrykkelig mot prosjekter der teamene allerede kan håndtere bekreftede sårbarheter med høy eller kritisk alvorlighetsgrad, og ønsker å få flere funn. Hvis vedlikeholderne allerede er overbelastet av meldinger som er kontrollert, kan automatiske rapporter gi merarbeid i stedet for raskere rettelser. For slike prosjekter viderefører selskapet formidling av funn etter menneskelig kontroll gjennom den eksisterende varslingsprosessen.
En praktisk fremgangsmåte for vedlikeholdsteam er først å kontrollere om sårbarheten kan gjenskapes i et isolert miljø, deretter vurdere konsekvensene opp mot prosjektets trusselmodell og først da velge en rettelse og en utgivelse. I konfigurasjonen kan man angi ønsket alvorlighetsgrad, krav til dokumentasjon og hvor detaljert oppdateringen skal være. Anthropic opplyser også at det ikke innfører en obligatorisk 90-dagersfrist for offentliggjøring av automatiske funn som ikke er kontrollert; fristen kan gjelde dersom funnet senere blir kontrollert manuelt gjennom standardprosessen.
Lanseringen synliggjør et konkret valg innen automatisert sikkerhetstesting: å formidle flere potensielle funn raskere eller å kontrollere dem før utsending. OSS Scanner prioriterer hastighet og lar vedlikeholderne sortere resultatene. Hvor nyttig tjenesten blir for et prosjekt, avhenger av om teamet har tid til å gjenskape rapportene og gjøre bekreftede sårbarheter om til rettelser.