Den 8 oktober 2026 annonserade Anthropic lanseringen av Anthropic Cyber Mission, ett program för cybersäkerhetsstöd med särskilda initiativ för kritisk infrastruktur och öppen källkod. Den mest lättillgängliga delen för ansvariga för projekt med öppen källkod är OSS Scanner: en kostnadsfri och frivillig anslutning, regelbundna kodgranskningar och rapporter som beskriver potentiella sårbarheter, visar exempel på hur de kan utnyttjas och föreslår möjliga åtgärder.

Rapporterna kommer snabbare, men måste granskas
Anthropic beskriver tjänsten som en extra snabb kanal vid sidan av företagets process för samordnad sårbarhetsrapportering. I den vanliga processen granskas upptäckta problem av människor innan de skickas till de ansvariga. Med OSS Scanner tar modellerna fram rapporter som skickas utan sådan granskning. Det gör att resultaten kan förmedlas snabbare, men innebär att projektteamet får göra den första bedömningen av deras riktighet, allvarlighetsgrad och relevans.
Företaget räknar med att över 90 procent av fynden ska bekräftas, men det är Anthropics prognos, inte ett publicerat resultat från en oberoende utvärdering. Anthropic uppger också i sitt tillkännagivande att rapporterna kan innehålla felaktigheter, bland annat en felaktig bedömning av allvarlighetsgraden. Därför bör teamet se varje rapport som en signal att återskapa och kontrollera, inte som ett färdigt beslut om att släppa en korrigering.
Anslutningen kräver en förberedd miljö
Tjänsten riktar sig till huvudansvariga för projekt som har stor betydelse för infrastrukturen eller användarnas säkerhet. För att ansöka öppnar den ansvariga en pull request i OSS Scanners arkiv och lägger till projektets konfiguration. Den ska ange arkivet, en kontaktadress och en Dockerfile som bygger miljön och installerar beroenden.
Anthropic uppger att granskningen körs utan internetåtkomst när containern väl har byggts. Företaget ber deltagarna att förbereda en miljö där projektet kan byggas och testerna köras. Det föreslår också att de lägger till en hotmodellfil, där de kan beskriva viktiga komponenter, godtagbara allvarlighetsgrader, vilken typ av belägg som krävs och hur de förväntar sig att korrigeringar ska se ut. Det ger teamet möjlighet att avgränsa skanningens sammanhang och göra rapporterna mer användbara.
Efter den första skanningen får de ansvariga ett paket med rapporter via e-post. Företaget planerar att utföra upprepade skanningar; hur ofta de görs beror bland annat på hur många projekt som står i kö och hur utbredd koden är. Ett projekt kan tillfälligt kopplas bort via konfigurationen eller lämna programmet.
Vem passar den nya kanalen för?
Anthropic riktar uttryckligen OSS Scanner till projekt vars team redan har kapacitet att hantera bekräftade sårbarheter med hög eller kritisk allvarlighetsgrad och vill få fler fynd. Om de ansvariga redan är överbelastade av rapporter som har verifierats kan automatiska rapporter innebära mer arbete snarare än snabbare korrigeringar. För sådana projekt fortsätter företaget att förmedla fynd efter mänsklig granskning inom ramen för den befintliga rapporteringsprocessen.
En praktisk rutin för ansvariga team är att först kontrollera om sårbarheten går att återskapa i en isolerad miljö, sedan bedöma konsekvenserna utifrån projektets hotmodell och därefter välja korrigering och planera en release. I konfigurationen går det att ange önskad skala för allvarlighetsgrad, krav på belägg och hur detaljerade korrigeringsförslagen ska vara. Anthropic uppger också att företaget inte tillämpar någon obligatorisk tidsfrist på 90 dagar för att offentliggöra automatiska fynd som inte har granskats. Tidsfristen kan bli aktuell om fyndet senare genomgår en manuell granskning enligt den vanliga processen.
Lanseringen visar på ett konkret vägval inom automatiserad säkerhetsgranskning: att snabbt förmedla fler potentiella fynd eller att granska dem innan de skickas vidare. OSS Scanner prioriterar snabbhet och låter de ansvariga sortera resultaten. Hur värdefull tjänsten blir för ett projekt beror på om teamet har tid att återskapa rapporterade problem och omvandla bekräftade sårbarheter till korrigeringar.