8 października 2026 roku Anthropic ogłosiło uruchomienie Anthropic Cyber Mission, programu wspierającego cyberbezpieczeństwo, z osobnymi inicjatywami dotyczącymi infrastruktury krytycznej i oprogramowania open source. Najbardziej dostępna opcja dla opiekunów projektów open source to OSS Scanner: bezpłatny, dobrowolny udział, regularne skanowanie kodu oraz raporty opisujące potencjalną lukę, przykład jej wykorzystania i możliwą poprawkę.

Raporty trafiają szybciej, ale wymagają weryfikacji
Anthropic przedstawia usługę jako dodatkowy, szybki kanał uzupełniający firmowy proces skoordynowanego ujawniania luk. W standardowym procesie wykryte problemy są weryfikowane przez człowieka, zanim zostaną przekazane opiekunom projektów. W OSS Scanner modele przygotowują raporty wysyłane bez takiej weryfikacji. Przyspiesza to przekazywanie wyników, ale oznacza, że wstępna ocena ich dokładności, wagi i zastosowania spoczywa na zespole projektu.
Firma przewiduje, że odsetek potwierdzonych zgłoszeń przekroczy 90%, jest to jednak prognoza Anthropic, a nie opublikowany, niezależny wynik testów. W ogłoszeniu Anthropic zaznacza również, że raporty mogą zawierać nieścisłości, w tym błędną ocenę wagi problemu. Dlatego zespół powinien traktować każdy raport jako sygnał wymagający odtworzenia i weryfikacji, a nie jako gotową decyzję o wydaniu poprawki.
Udział wymaga przygotowanego środowiska
Usługa jest przeznaczona dla głównych opiekunów projektów mających istotne znaczenie dla infrastruktury lub bezpieczeństwa użytkowników. Aby złożyć wniosek, opiekun otwiera pull request w repozytorium OSS Scanner i dodaje konfigurację projektu. Zawiera ona informacje o repozytorium, adres kontaktowy oraz plik Dockerfile, który buduje środowisko i instaluje zależności.
Anthropic informuje, że po zbudowaniu kontenera skanowanie odbywa się bez dostępu do internetu. Firma prosi o przygotowanie środowiska, w którym projekt się buduje, a testy przechodzą pomyślnie. Zachęca też do dodania pliku z modelem zagrożeń, w którym można opisać ważne komponenty, akceptowalne poziomy wagi, wymagany format dowodów oraz oczekiwaną postać poprawek. Pozwala to zespołowi zawęzić kontekst skanowania i zwiększyć użyteczność raportów.
Po wstępnym skanowaniu opiekunowie otrzymują pocztą elektroniczną pakiet raportów. Firma planuje ponawiać skanowanie; jego częstotliwość będzie zależeć między innymi od wielkości kolejki projektów i popularności kodu. Projekt można tymczasowo wyłączyć w konfiguracji lub usunąć z programu.
Dla kogo jest ten nowy kanał
Anthropic kieruje OSS Scanner przede wszystkim do projektów, których zespoły potrafią już obsługiwać potwierdzone luki o wysokim i krytycznym poziomie zagrożenia oraz chcą otrzymywać dodatkowe zgłoszenia. Jeśli opiekunowie są przeciążeni nawet zweryfikowanymi zgłoszeniami, strumień automatycznych raportów może zwiększyć nakład pracy zamiast przyspieszyć wprowadzanie poprawek. W przypadku takich projektów firma nadal przekazuje zgłoszenia po weryfikacji przez człowieka w ramach dotychczasowego procesu ujawniania.
Praktyczne postępowanie dla zespołów opiekujących się projektami jest następujące: najpierw sprawdzić możliwość odtworzenia luki w odizolowanym środowisku, następnie ocenić jej wpływ na podstawie modelu zagrożeń projektu, a dopiero potem wybrać poprawkę i zaplanować jej wydanie. W konfiguracji można określić preferowaną skalę oceny wagi, wymagania dotyczące dowodów i oczekiwany poziom szczegółowości poprawki. Anthropic informuje również, że dla niezweryfikowanych, automatycznych zgłoszeń nie wprowadza obowiązkowego 90-dniowego terminu ujawnienia; termin ten może obowiązywać, jeśli zgłoszenie zostanie później ręcznie zweryfikowane w standardowym procesie.
Uruchomienie usługi pokazuje konkretny kompromis w zautomatyzowanym skanowaniu bezpieczeństwa: szybciej przekazywać więcej potencjalnych zgłoszeń czy weryfikować je przed wysłaniem. OSS Scanner stawia na szybkość, pozostawiając opiekunom projektów selekcję wyników. Wartość usługi dla danego projektu będzie zależeć od tego, czy zespół ma czas, by odtwarzać zgłoszenia i przekształcać potwierdzone luki w poprawki.