8 октября 2026 года Anthropic объявила о запуске Anthropic Cyber Mission, программы поддержки киберзащиты с отдельными направлениями для критической инфраструктуры и открытого программного обеспечения. Для сопровождающих open source наиболее доступная часть — OSS Scanner: бесплатное добровольное подключение, регулярные проверки кода и отчёты с описанием потенциальной уязвимости, примером её эксплуатации и возможным исправлением.

Отчёты приходят быстрее, но требуют проверки
Anthropic описывает сервис как дополнительный быстрый канал рядом со своим процессом координированного раскрытия уязвимостей. В обычном процессе найденные проблемы проходят человеческую проверку перед отправкой сопровождающим. В OSS Scanner модели готовят отчёты, которые отправляются без такой проверки. Это ускоряет передачу результатов, но переносит первичную оценку точности, серьёзности и применимости на команду проекта.
Компания ожидает, что доля подтверждённых находок превысит 90%, однако это именно прогноз Anthropic, а не опубликованный независимый результат испытаний. В анонсе Anthropic также указывает, что в отчётах возможны неточности, включая неправильную оценку серьёзности. Поэтому команде стоит рассматривать каждый отчёт как сигнал для воспроизведения и проверки, а не как готовое решение о выпуске исправления.
Подключение требует подготовленной среды
Сервис рассчитан на основные сопровождающие проектов, имеющих заметное значение для инфраструктуры или безопасности пользователей. Чтобы подать заявку, сопровождающий открывает pull request в репозитории OSS Scanner и добавляет конфигурацию проекта. В ней указываются репозиторий, контактный адрес и Dockerfile, который собирает окружение и устанавливает зависимости.
Anthropic указывает, что после сборки контейнера проверка выполняется без доступа к интернету. Компания просит подготовить среду, в которой проект собирается и тесты проходят, а также предлагает добавить файл модели угроз: в нём можно описать важные компоненты, допустимые уровни серьёзности, формат доказательства и ожидаемый вид исправлений. Для команды это способ сузить контекст сканирования и сделать отчёты полезнее.
После первичного сканирования сопровождающие получают пакет отчётов по электронной почте. Компания планирует проводить повторные сканирования; их частота будет зависеть, среди прочего, от размера очереди проектов и распространённости кода. Проект можно временно отключить через конфигурацию или исключить из программы.
Кому подходит новый канал
Anthropic прямо ориентирует OSS Scanner на проекты, чьи команды уже способны обрабатывать подтверждённые уязвимости высокого и критического уровня и хотят получать дополнительные находки. Если сопровождающие перегружены даже проверенными сообщениями, поток автоматических отчётов может добавить работы вместо ускорения исправлений. Для таких проектов компания сохраняет передачу находок через человеческую проверку в рамках прежнего процесса раскрытия.
Для поддерживающих команд практичный порядок таков: сначала проверить воспроизводимость уязвимости в изолированной среде, затем оценить влияние по модели угроз проекта и только после этого выбирать исправление и выпуск. В конфигурации можно указать желаемую шкалу серьёзности, требования к доказательствам и уровень детализации патча. Anthropic также сообщает, что для непроверенных автоматических находок не вводит обязательный 90-дневный срок раскрытия; этот срок может применяться, если находка позднее проходит ручную проверку по стандартному процессу.
Запуск показывает конкретный выбор в автоматизированной проверке безопасности: быстрее передавать больше потенциальных находок или проверять их перед отправкой. OSS Scanner отдаёт приоритет скорости и оставляет сортировку результатов сопровождающим. Ценность сервиса для проекта будет зависеть от того, хватает ли у команды времени воспроизводить сообщения и превращать подтверждённые уязвимости в исправления.