Den 8 oktober 2026 lanserade Anthropic OSS Scanner, en kostnadsfri tjänst som regelbundet söker efter sårbarheter i anslutna open source-projekt och skickar resultaten till de ansvariga. Det främsta villkoret för att delta är att teamet är berett att själv granska rapporterna, som modellerna skickar utan föregående mänsklig kontroll.

Tjänsten riktar sig till projekt som de ansvariga frivilligt lägger till i programmet. Enligt beskrivningen av OSS Scanners lansering kan en rapport innehålla ett reproducerbart exempel, en förklaring av problemet och en föreslagen korrigering, om en sådan finns. Anthropic uppger att skanningen är kostnadsfri och att hur ofta nya kontroller görs kan bero på kölängden och projektets spridning.
En snabb kanal kräver egen granskning
Anthropic skiljer mellan två processer. I företagets vanliga process för samordnad sårbarhetsrapportering granskar specialister rapporterna innan de skickas till de ansvariga. OSS Scanner erbjuder en extra snabb kanal: rapporterna kommer direkt från modellerna, utan föregående mänsklig granskning eller prioritering.
För att ansluta ett projekt öppnar dess huvudansvariga en pull request i OSS Scanners arkiv och lägger till projektets konfiguration. Den anger arkivet, en kontaktadress och en Dockerfile som förbereder miljön för granskningen. Enligt dokumentationen för OSS Scanner arbetar skanningsagenterna utan internetåtkomst när miljön har byggts. De ansvariga kan också lägga till en hotmodell och en PGP-nyckel för att kryptera rapporter.
Anthropic riktar sig till projekt med betydande påverkan på infrastrukturen och användarnas säkerhet och bedömer ansökningarna individuellt. Kriterierna omfattar exempelvis hantering av data som inte är betrodda och antalet beroende projekt. Företaget kontrollerar också att ansökan kommer från projektets huvudansvariga.
Vad de publicerade resultaten visar
Anthropic uppger att företagets modeller under de senaste sex månaderna har hittat över 29 000 potentiella sårbarheter i betydelsefulla projekt, och att specialister manuellt har granskat omkring 6 000. I en separat utvärdering av en tidig version av skannern bedömde externa testare 97 fynd med hög eller kritisk allvarlighetsgrad i 48 projekt: 85 uppfyllde företagets kriterier för sårbarhetsrapportering. Av de återstående 12 var ett en falsk positiv; 11 beskrev verkliga problem som antingen var dubbletter eller redan kända.
Resultaten gäller Anthropic urval och metod: den publicerade utvärderingen omfattade 97 utvalda fynd, inte alla slags projekt eller samtliga rapporter från tjänsten. Företaget uppger också att vissa ansvariga ansåg att allvarlighetsgraderna var överdrivna eller påpekade att modellerna hade missförstått hoten mot projektet. När en rapport granskas är det därför bra att kontrollera det reproducerbara exemplet och korrigeringen mot koden och hotmodellen, i stället för att enbart förlita sig på den angivna allvarlighetsgraden.
Praktiska råd till projektansvariga
Innan en ansökan skickas in bör teamet bedöma om det har tid att granska fler sårbarhetsrapporter. Enligt villkoren för OSS Scanner är tjänsten avsedd för projekt som kan hantera den här typen av rapportflöde. Projektet kan pausas eller kopplas bort via konfigurationen.
- Beskriv i hotmodellfilen gränserna för granskningen, prioriterade problemklasser och projektets egen skala för allvarlighetsgrad.
- Testa reproduktionsexemplet i en isolerad miljö och jämför sedan den sårbara koden och den föreslagna korrigeringen med projektets aktuella version.
- Kontrollera separat om det rör sig om dubbletter, hur påverkan har bedömts och om problemet faktiskt kan uppstå enligt projektets hotmodell.
- Utse ansvariga för granskning och säker överföring av rapporter. Dokumentationen anger att rapporter kan skickas via e-post och att det finns ett fält för en PGP-nyckel.
För rapporter som inte har granskats tillämpar Anthropic ingen 90-dagarsfrist för samordnad rapportering. Om företaget senare bekräftar ett fynd manuellt börjar tidsfristen enligt den vanliga rapporteringsprocessen löpa när den granskningen meddelas, vilket framgår av policyn för offentliggörande i OSS Scanner. Team bör komma överens om rutiner för kommunikationen i förväg, så att rapporter kan hanteras snabbt och korrigeringar samordnas.
OSS Scanner gör automatiserad sårbarhetssökning mer tillgänglig för team som är beredda att kontrollera resultaten och se till att korrigeringar ges ut. För projektansvariga med begränsade resurser behåller Anthropic sin vanliga rapporteringsprocess med granskning av specialister. Team som är redo kan ansluta en extra kanal och få modellgenererade rapporter utan att invänta den granskningen.