Em 8 de outubro de 2026, a Anthropic lançou o OSS Scanner, um serviço gratuito que busca periodicamente vulnerabilidades em projetos de código aberto inscritos e envia os resultados aos mantenedores. A principal condição para participar é que a equipe esteja disposta a analisar por conta própria os relatórios enviados pelos modelos, sem revisão humana prévia.

O serviço é voltado a projetos que os mantenedores adicionem voluntariamente ao programa. Segundo a descrição do lançamento do OSS Scanner, o relatório pode incluir um exemplo reproduzível, uma explicação do problema e uma correção proposta, se disponível. A Anthropic informa que a varredura é gratuita; a empresa diz que a frequência das verificações recorrentes pode depender do tamanho da fila e da popularidade do projeto.
Canal rápido exige verificação independente
A Anthropic distingue dois caminhos. No processo padrão de divulgação coordenada de vulnerabilidades, especialistas verificam as notificações antes de enviá-las aos mantenedores. O OSS Scanner oferece um canal rápido adicional: os relatórios são enviados diretamente pelos modelos, sem revisão humana ou triagem prévias.
Para participar, o mantenedor principal do projeto abre um pull request no repositório do OSS Scanner e adiciona a configuração do projeto. Ela especifica o repositório, um endereço de contato e um Dockerfile que prepara o ambiente de auditoria. De acordo com a documentação do OSS Scanner, após a preparação do ambiente, os agentes de varredura operam sem acesso à internet; os mantenedores também podem adicionar um modelo de ameaças e uma chave PGP para criptografar os relatórios.
A Anthropic prioriza projetos com impacto significativo na infraestrutura e na segurança dos usuários e avalia as inscrições individualmente. Os critérios incluem, por exemplo, o processamento de dados não confiáveis e o número de projetos dependentes. A empresa também verifica se a inscrição foi enviada pelo mantenedor principal.
O que mostram os resultados publicados
A Anthropic informa que, nos últimos seis meses, seus modelos identificaram mais de 29.000 vulnerabilidades potenciais em projetos relevantes, e que especialistas analisaram manualmente cerca de 6.000. Em uma avaliação separada de uma versão inicial do scanner, testadores externos avaliaram 97 descobertas de gravidade alta ou crítica em 48 projetos: 85 atenderam aos critérios do processo de divulgação de vulnerabilidades da empresa. Das 12 restantes, uma foi um falso positivo; 11 descreviam problemas reais, mas duplicados ou já conhecidos.
Esses números dizem respeito à amostra e ao procedimento da Anthropic: a avaliação publicada abrangeu 97 descobertas selecionadas, não todos os tipos de projetos nem todos os relatórios do serviço. A empresa também informa que alguns mantenedores consideraram exageradas as avaliações de gravidade ou observaram que os modelos interpretaram incorretamente as ameaças ao projeto. Ao analisar um relatório, é útil conferir o exemplo reproduzível e a correção à luz do código e do modelo de ameaças, em vez de confiar apenas no nível de gravidade atribuído.
Orientações práticas para mantenedores
Antes de se inscrever, vale avaliar se a equipe tem tempo suficiente para analisar notificações adicionais de vulnerabilidades. As regras de participação no OSS Scanner dizem que o serviço se destina a projetos capazes de lidar com esse fluxo; é possível pausar ou desativar um projeto pela configuração.
- Descreva no arquivo do modelo de ameaças os limites da análise, as classes de problemas prioritárias e a escala de gravidade adotada pelo projeto.
- Verifique o exemplo de reprodução em um ambiente isolado e, em seguida, compare o código vulnerável e a correção proposta com a versão atual do projeto.
- Verifique separadamente a existência de duplicatas, a avaliação de impacto e se o problema é realmente explorável segundo o modelo de ameaças do projeto.
- Defina responsáveis pela análise e pela transmissão segura dos relatórios: a documentação prevê o envio por e-mail e um campo para a chave PGP.
Para notificações ainda não verificadas, a Anthropic não estabelece um prazo de 90 dias para a divulgação coordenada. Se a empresa confirmar posteriormente uma descoberta por meio de revisão manual, o prazo do processo padrão de divulgação começa quando essa revisão é comunicada, conforme esclarece a política de divulgação pública do OSS Scanner. As equipes devem combinar antecipadamente como será feita a comunicação, para analisar as notificações rapidamente e coordenar as correções.
O OSS Scanner amplia o acesso à busca automatizada de vulnerabilidades para equipes preparadas para verificar os resultados e concluir as correções antes do lançamento. Para mantenedores com recursos limitados, a Anthropic mantém o processo habitual de divulgação após a revisão por especialistas; equipes preparadas podem aderir ao canal adicional e receber relatórios gerados por modelos sem esperar por essa revisão.