8 października 2026 roku Anthropic uruchomiła OSS Scanner — bezpłatną usługę, która okresowo wyszukuje luki w podłączonych projektach open source i przesyła wyniki ich opiekunom. Głównym warunkiem dołączenia jest gotowość zespołu do samodzielnej analizy raportów generowanych przez modele bez wcześniejszej weryfikacji przez człowieka.

Usługa jest przeznaczona dla projektów, które opiekunowie dobrowolnie zgłaszają do programu. Zgodnie z opisem uruchomienia OSS Scanner, raport może zawierać odtwarzalny przykład, wyjaśnienie problemu i proponowaną poprawkę, jeśli jest dostępna. Anthropic informuje, że skanowanie jest bezpłatne; częstotliwość kolejnych kontroli może zależeć od wielkości kolejki i popularności projektu.
Szybszy kanał wymaga samodzielnej weryfikacji
Anthropic rozdziela dwa tryby działania. W standardowym procesie skoordynowanego ujawniania specjaliści sprawdzają zgłoszenia przed ich przekazaniem opiekunom. OSS Scanner oferuje dodatkowy, szybszy kanał: raporty trafiają bezpośrednio od modeli, bez wcześniejszej weryfikacji przez człowieka i selekcji.
Aby dołączyć, główny opiekun projektu otwiera pull request w repozytorium OSS Scanner i dodaje konfigurację projektu. Zawiera ona repozytorium, adres kontaktowy oraz Dockerfile przygotowujący środowisko do audytu. Zgodnie z dokumentacją OSS Scanner, po zbudowaniu środowiska agenci skanujący działają bez dostępu do internetu; opiekunowie mogą też dodać model zagrożeń i klucz PGP do szyfrowania raportów.
Anthropic skupia się na projektach mających istotny wpływ na infrastrukturę i bezpieczeństwo użytkowników, a zgłoszenia rozpatruje indywidualnie. Kryteria obejmują między innymi przetwarzanie niezaufanych danych i liczbę projektów zależnych. Firma sprawdza również, czy zgłoszenie wysłał główny opiekun.
Co pokazują opublikowane wyniki
Anthropic informuje, że w ciągu ostatnich sześciu miesięcy jej modele wykryły ponad 29 000 potencjalnych luk w istotnych projektach, a specjaliści ręcznie przeanalizowali około 6 000. W odrębnym teście wczesnej wersji skanera zewnętrzni testerzy ocenili 97 znalezisk o wysokim lub krytycznym poziomie istotności w 48 projektach: 85 spełniało kryteria firmowego procesu ujawniania luk. Spośród pozostałych 12 jedno zgłoszenie było fałszywym alarmem; 11 opisywało rzeczywiste, ale zduplikowane lub już znane problemy.
Wyniki te dotyczą próby i procedury Anthropic: opublikowany test obejmował 97 wybranych znalezisk, a nie wszystkie rodzaje projektów ani wszystkie raporty usługi. Firma podaje również, że niektórzy opiekunowie uznali oceny istotności za zawyżone lub zauważyli, że modele błędnie zinterpretowały zagrożenia dla projektu. Analizując raport, warto porównać odtwarzalny przykład i poprawkę z kodem oraz modelem zagrożeń, zamiast polegać wyłącznie na przypisanym poziomie krytyczności.
Praktyczne wskazówki dla opiekunów
Przed wysłaniem zgłoszenia warto sprawdzić, czy zespół ma dość czasu na analizę dodatkowych powiadomień o lukach. Zasady udziału w OSS Scanner stanowią, że usługa jest przeznaczona dla projektów zdolnych obsłużyć taki strumień; projekt można wstrzymać lub odłączyć za pomocą konfiguracji.
- Opisz w pliku modelu zagrożeń zakres kontroli, priorytetowe klasy problemów i stosowaną w projekcie skalę istotności.
- Sprawdź odtwarzalny przykład w odizolowanym środowisku, a następnie porównaj podatny kod i proponowaną poprawkę z aktualną wersją projektu.
- Osobno zweryfikuj duplikaty, ocenę wpływu oraz to, czy problem rzeczywiście mieści się w modelu zagrożeń projektu.
- Ustal osoby odpowiedzialne za analizę i bezpieczne przekazywanie raportów: dokumentacja przewiduje wysyłkę pocztą elektroniczną oraz pole na klucz PGP.
W przypadku niezweryfikowanych zgłoszeń Anthropic nie stosuje 90-dniowego terminu skoordynowanego ujawniania. Jeśli firma później ręcznie potwierdzi znalezisko, termin standardowego procesu ujawniania rozpoczyna się od powiadomienia o tej weryfikacji, jak wyjaśnia polityka publicznego ujawniania OSS Scanner. Zespoły powinny wcześniej uzgodnić sposób komunikacji, by szybko analizować zgłoszenia i koordynować poprawki.
OSS Scanner poszerza dostęp do automatycznego wyszukiwania luk dla zespołów gotowych weryfikować wyniki i doprowadzać poprawki do wydania. Opiekunowie dysponujący ograniczonymi zasobami nadal mogą korzystać ze standardowego procesu ujawniania, w którym zgłoszenia sprawdzają specjaliści; przygotowane zespoły mogą dołączyć dodatkowy kanał i otrzymywać raporty generowane przez modele bez czekania na taką kontrolę.