Anthropic, 8 Ekim 2026’da kritik altyapı ve açık kaynak yazılım için ayrı çalışma alanları içeren bir siber güvenlik destek programı olan Anthropic Cyber Mission’ı başlattığını duyurdu. Açık kaynak projelerinin bakımını yapanlar için en erişilebilir bölüm OSS Scanner: ücretsiz ve isteğe bağlı katılım, düzenli kod taramaları ve potansiyel güvenlik açığının açıklamasını, istismar örneğini ve olası bir düzeltmeyi içeren raporlar.

Raporlar daha hızlı geliyor, ancak doğrulanmaları gerekiyor
Anthropic, hizmeti kendi koordineli güvenlik açığı açıklama sürecinin yanında sunulan ek ve hızlı bir kanal olarak tanımlıyor. Olağan süreçte bulunan sorunlar, bakım ekiplerine gönderilmeden önce insanlar tarafından inceleniyor. OSS Scanner’da ise modeller raporları hazırlıyor ve bunlar böyle bir inceleme yapılmadan gönderiliyor. Bu, sonuçların iletilmesini hızlandırırken doğruluğun, ciddiyetin ve uygulanabilirliğin ilk değerlendirmesini proje ekibine bırakıyor.
Şirket, doğrulanmış bulguların oranının yüzde 90’ı aşmasını bekliyor; ancak bu, Anthropic’in tahmini ve yayımlanmış bağımsız bir test sonucu değil. Anthropic duyurusunda, ciddiyetin yanlış değerlendirilmesi de dahil olmak üzere raporlarda hatalar bulunabileceğini belirtiyor. Bu nedenle ekipler her raporu düzeltme yayımlama kararı olarak değil, yeniden üretip doğrulanması gereken bir işaret olarak ele almalı.
Katılım için hazırlanmış bir ortam gerekiyor
Hizmet, altyapı veya kullanıcı güvenliği açısından kayda değer öneme sahip projelerin temel bakım ekiplerini hedefliyor. Başvurmak için bakım ekibi, OSS Scanner deposunda bir pull request açıp proje yapılandırmasını ekliyor. Bu yapılandırmada depo, iletişim adresi ve çalışma ortamını kurup bağımlılıkları yükleyen bir Dockerfile belirtiliyor.
Anthropic, konteyner oluşturulduktan sonra taramanın internet erişimi olmadan yapıldığını belirtiyor. Şirket, projenin derlendiği ve testlerin çalıştığı bir ortam hazırlanmasını istiyor; ayrıca önemli bileşenlerin, kabul edilebilir ciddiyet düzeylerinin, kanıt biçiminin ve beklenen düzeltme türünün açıklanabileceği bir tehdit modeli dosyası eklenmesini öneriyor. Ekipler bu yolla taramanın kapsamını daraltıp raporları daha yararlı hâle getirebilir.
İlk taramanın ardından bakım ekiplerine e-posta yoluyla bir rapor paketi gönderiliyor. Şirket tekrarlanan taramalar yapmayı planlıyor; bunların sıklığı, diğer etkenlerin yanı sıra proje kuyruğunun büyüklüğüne ve kodun ne kadar yaygın kullanıldığına bağlı olacak. Proje, yapılandırma üzerinden geçici olarak devre dışı bırakılabiliyor veya programdan çıkarılabiliyor.
Bu yeni kanal kimlere uygun?
Anthropic, OSS Scanner’ı doğrulanmış yüksek ve kritik düzeydeki güvenlik açıklarını ele alabilecek durumda olan ve ek bulgular almak isteyen projelere yönelik olarak tanımlıyor. Bakım ekipleri doğrulanmış bildirimleri bile yetiştiremiyorsa otomatik rapor akışı, düzeltmeleri hızlandırmak yerine iş yükünü artırabilir. Bu tür projeler için şirket, önceki açıklama sürecinde insan incelemesinden geçen bulguları iletmeyi sürdürüyor.
Bakım ekipleri için pratik yol şu: önce güvenlik açığının yalıtılmış bir ortamda yeniden üretilebilirliğini doğrulamak, ardından proje tehdit modeline göre etkisini değerlendirmek ve ancak bundan sonra düzeltmeye ve sürüm yayımlamaya karar vermek. Yapılandırmada istenen ciddiyet ölçeği, kanıt gereksinimleri ve yama ayrıntı düzeyi belirtilebiliyor. Anthropic ayrıca, incelenmemiş otomatik bulgular için zorunlu bir 90 günlük açıklama süresi uygulamadığını bildiriyor; bulgu daha sonra standart süreçte manuel incelemeden geçerse bu süre uygulanabilir.
Bu lansman, otomatik güvenlik taramasındaki belirli bir tercihi ortaya koyuyor: daha fazla potansiyel bulguyu daha hızlı iletmek ya da göndermeden önce incelemek. OSS Scanner hıza öncelik veriyor ve sonuçları ayıklama işini bakım ekiplerine bırakıyor. Hizmetin projeye sağlayacağı değer, ekibin bildirimleri yeniden üretip doğrulanmış güvenlik açıklarını düzeltmeye dönüştürmek için yeterli zamanının olup olmadığına bağlı.