8 октября 2026 года Anthropic запустила OSS Scanner — бесплатный сервис, который периодически ищет уязвимости в подключённых open-source-проектах и отправляет результаты сопровождающим. Главное условие подключения — готовность команды самостоятельно разбирать отчёты, которые модели отправляют без предварительной проверки человеком.

Сервис рассчитан на проекты, которые сопровождающие добровольно добавляют в программу. По описанию запуска OSS Scanner, отчёт может включать воспроизводимый пример, объяснение проблемы и предлагаемый патч, если он доступен. Anthropic называет сканирование бесплатным; компания указывает, что частота повторных проверок может зависеть от размера очереди и распространённости проекта.
Быстрый канал требует самостоятельной проверки
Anthropic разделяет два маршрута. В стандартном процессе согласованного раскрытия уязвимостей специалисты проверяют сообщения до отправки сопровождающим. OSS Scanner предлагает дополнительный быстрый канал: отчёты поступают напрямую от моделей, без предварительной человеческой проверки и сортировки.
Для подключения основной сопровождающий проекта открывает pull request в репозитории OSS Scanner и добавляет конфигурацию проекта. В ней указываются репозиторий, контактный адрес и Dockerfile, который готовит окружение для аудита. Согласно документации OSS Scanner, после сборки окружения сканирующие агенты работают без доступа к интернету; сопровождающие также могут добавить модель угроз и ключ PGP для шифрования отчётов.
Anthropic ориентируется на проекты с существенным влиянием на инфраструктуру и безопасность пользователей и рассматривает заявки индивидуально. В критериях упоминаются, например, обработка недоверенных данных и количество зависимых проектов. Компания также проверяет, что заявку подал основной сопровождающий.
Что говорят опубликованные результаты
Anthropic сообщает, что за последние шесть месяцев её модели выявили более 29 000 потенциальных уязвимостей в значимых проектах, а специалисты вручную рассмотрели около 6 000. В отдельной проверке ранней версии сканера внешние тестировщики оценили 97 находок высокой и критической серьёзности в 48 проектах: 85 соответствовали критериям процесса раскрытия уязвимостей компании. Из остальных 12 один отчёт оказался ложным срабатыванием; 11 описывали реальные, но дублирующие или уже известные проблемы.
Эти показатели относятся к выборке и процедуре Anthropic: опубликованная проверка охватывала 97 отобранных находок, а не все типы проектов и все отчёты сервиса. Компания также сообщает, что некоторые сопровождающие сочли оценки серьёзности завышенными или отметили, что модели неверно поняли угрозы для проекта. При разборе отчёта полезно сверять воспроизводимый пример и патч с кодом и моделью угроз, а не полагаться только на выставленный уровень критичности.
Практический порядок для сопровождающих
До подачи заявки стоит проверить, хватает ли у команды времени на разбор дополнительных сообщений об уязвимостях. В правилах участия в OSS Scanner указано, что сервис рассчитан на проекты, способные обрабатывать такой поток; проект можно поставить на паузу или отключить через конфигурацию.
- Опишите в файле модели угроз границы проверки, приоритетные классы проблем и принятую в проекте шкалу серьёзности.
- Проверяйте пример воспроизведения в изолированной среде, затем сопоставляйте уязвимый код и предлагаемое исправление с текущей версией проекта.
- Отдельно проверяйте дубликаты, оценку влияния и то, действительно ли проблема достижима в модели угроз проекта.
- Согласуйте ответственных за разбор и защищённую передачу отчётов: документация предусматривает отправку по электронной почте и поле для PGP-ключа.
Для непроверенных сообщений Anthropic не устанавливает 90-дневный срок согласованного раскрытия. Если компания позднее подтвердит находку вручную, срок по стандартному процессу раскрытия начинается с уведомления о такой проверке, как уточняет политика публичного раскрытия OSS Scanner. Командам стоит заранее согласовать порядок коммуникации, чтобы быстро разбирать сообщения и координировать исправление.
OSS Scanner расширяет доступ к автоматизированному поиску уязвимостей для команд, готовых проверять результаты и доводить исправления до выпуска. Для сопровождающих с ограниченными ресурсами Anthropic сохраняет обычный процесс раскрытия после проверки специалистами; подготовленные команды могут подключить дополнительный канал и получать модельные отчёты без ожидания такой проверки.