Anthropic, 8 Ekim 2026’da katılan açık kaynak projelerindeki güvenlik açıklarını düzenli aralıklarla arayan ve sonuçları bakım sorumlularına gönderen ücretsiz OSS Scanner hizmetini başlattı. Katılımın temel koşulu, ekiplerin modeller tarafından gönderilen raporları önceden insan denetimi olmadan kendilerinin incelemeye hazır olması.

Hizmet, bakım sorumlularının gönüllü olarak programa eklediği projeler için tasarlandı. OSS Scanner’ın tanıtımına göre rapor; yeniden üretilebilir bir örnek, sorunun açıklaması ve varsa önerilen bir yamayı içerebilir. Anthropic, taramanın ücretsiz olduğunu belirtiyor; şirket, yeniden taramaların sıklığının sıranın uzunluğuna ve projenin yaygınlığına bağlı olabileceğini söylüyor.
Hızlı kanal, bulguların bağımsız olarak doğrulanmasını gerektiriyor
Anthropic iki ayrı süreç sunuyor. Koordineli güvenlik açığı açıklamasına yönelik standart süreçte uzmanlar, mesajları bakım sorumlularına göndermeden önce inceliyor. OSS Scanner ise ek bir hızlı kanal sağlıyor: raporlar, önceden insan denetimi veya önceliklendirme yapılmadan doğrudan modellerden geliyor.
Projeye katılmak için projenin ana bakım sorumlusu OSS Scanner deposunda bir pull request açıp proje yapılandırmasını ekliyor. Yapılandırmada depo, iletişim adresi ve denetim ortamını hazırlayan Dockerfile belirtiliyor. OSS Scanner belgelerine göre ortam oluşturulduktan sonra tarama ajanları internet erişimi olmadan çalışıyor; bakım sorumluları ayrıca bir tehdit modeli ve raporları şifrelemek için PGP anahtarı ekleyebiliyor.
Anthropic, altyapı ve kullanıcı güvenliği üzerinde önemli etkisi olan projeleri hedefliyor ve başvuruları tek tek değerlendiriyor. Ölçütler arasında güvenilmeyen verilerin işlenmesi ve projeye bağımlı olan projelerin sayısı yer alıyor. Şirket, başvuruyu ana bakım sorumlusunun yaptığını da doğruluyor.
Yayımlanan sonuçlar ne gösteriyor?
Anthropic, modellerinin son altı ayda önemli projelerde 29.000’den fazla olası güvenlik açığı bulduğunu, uzmanların ise bunların yaklaşık 6.000’ini elle incelediğini bildiriyor. Tarayıcının erken sürümüyle yapılan ayrı bir testte dış test uzmanları, 48 projede yüksek ve kritik önem düzeyindeki 97 bulguyu değerlendirdi: 85’i şirketin güvenlik açığı açıklama sürecinin ölçütlerini karşıladı. Kalan 12 bulgudan biri yanlış pozitifti; 11’i ise gerçek, ancak yinelenen veya zaten bilinen sorunları tanımlıyordu.
Bu göstergeler Anthropic’in örneklemi ve uyguladığı süreçle sınırlı: yayımlanan test, hizmetin tüm rapor türlerini ve proje çeşitlerini değil, seçilmiş 97 bulguyu kapsıyordu. Şirket ayrıca bazı bakım sorumlularının önem düzeyi değerlendirmelerini abartılı bulduğunu veya modellerin projeye yönelik tehditleri yanlış anladığını belirtiyor. Bir raporu incelerken yalnızca atanmış kritiklik düzeyine güvenmek yerine, yeniden üretilebilir örneği ve yamayı kodla ve tehdit modeliyle karşılaştırmak faydalı.
Bakım sorumluları için uygulanabilir adımlar
Başvurmadan önce ekibin ek güvenlik açığı mesajlarını incelemek için yeterli zamanı olup olmadığını değerlendirmek gerekir. OSS Scanner katılım kuralları, hizmetin bu tür bir mesaj akışını işleyebilecek projelere yönelik olduğunu belirtiyor; proje yapılandırma üzerinden duraklatılabiliyor veya programdan çıkarılabiliyor.
- Tehdit modeli dosyasında denetimin kapsamını, öncelikli sorun sınıflarını ve projede kullanılan önem derecelendirme ölçeğini açıklayın.
- Yeniden üretme örneğini yalıtılmış bir ortamda doğrulayın; ardından güvenlik açığı içeren kodu ve önerilen düzeltmeyi projenin güncel sürümüyle karşılaştırın.
- Yinelenen bulguları, etki değerlendirmesini ve sorunun proje tehdit modeli kapsamında gerçekten erişilebilir olup olmadığını ayrıca kontrol edin.
- Raporların incelenmesinden ve güvenli aktarımından sorumlu kişileri belirleyin: belgelerde e-posta gönderimi ve PGP anahtarı alanı öngörülüyor.
Anthropic, doğrulanmamış mesajlar için 90 günlük koordineli açıklama süresi uygulamıyor. Şirket bir bulguyu daha sonra elle doğrularsa, standart açıklama süresinin başlangıcı bu incelemenin bildirildiği tarih oluyor; OSS Scanner’ın kamuya açık açıklama politikası bunu açıklıyor. Ekiplerin mesajları hızla inceleyip düzeltmeleri koordine edebilmek için iletişim sürecini önceden kararlaştırması yararlı olacaktır.
OSS Scanner, sonuçları doğrulamaya ve düzeltmeleri yayıma hazırlamaya istekli ekiplerin otomatik güvenlik açığı taramasına erişimini genişletiyor. Kaynakları kısıtlı bakım sorumluları için Anthropic, uzman incelemesinden geçen olağan açıklama sürecini sürdürüyor; hazırlıklı ekipler ise bu incelemeyi beklemeden model raporları almak için ek kanala katılabiliyor.