8 жовтня 2026 року Anthropic оголосила про запуск Anthropic Cyber Mission, програми підтримки кіберзахисту з окремими напрямами для критичної інфраструктури та відкритого програмного забезпечення. Для супровідників відкритого ПЗ найдоступніша частина — OSS Scanner: безкоштовне добровільне підключення, регулярні перевірки коду та звіти з описом потенційної вразливості, прикладом її експлуатації і можливим виправленням.

Звіти надходять швидше, але потребують перевірки
Anthropic описує сервіс як додатковий швидкий канал поряд зі своїм процесом скоординованого розкриття вразливостей. У звичайному процесі виявлені проблеми проходять перевірку людиною, перш ніж їх надсилають супровідникам. В OSS Scanner моделі готують звіти, які надсилаються без такої перевірки. Це пришвидшує передавання результатів, але перекладає первинну оцінку точності, серйозності та застосовності на команду проєкту.
Компанія очікує, що частка підтверджених знахідок перевищить 90%, однак це саме прогноз Anthropic, а не опублікований незалежний результат випробувань. В анонсі Anthropic також зазначає, що звіти можуть містити неточності, зокрема неправильну оцінку серйозності. Тому команді варто розглядати кожен звіт як сигнал для відтворення та перевірки, а не як готове рішення щодо випуску виправлення.
Підключення потребує підготовленого середовища
Сервіс призначений для основних супровідників проєктів, які мають помітне значення для інфраструктури або безпеки користувачів. Щоб подати заявку, супровідник відкриває pull request у репозиторії OSS Scanner і додає конфігурацію проєкту. У ній зазначаються репозиторій, контактна адреса та Dockerfile, який збирає середовище й установлює залежності.
Anthropic зазначає, що після збирання контейнера перевірка виконується без доступу до інтернету. Компанія просить підготувати середовище, у якому проєкт збирається і проходить тести, а також пропонує додати файл моделі загроз: у ньому можна описати важливі компоненти, допустимі рівні серйозності, формат доказів та очікуваний вигляд виправлень. Для команди це спосіб звузити контекст сканування й зробити звіти кориснішими.
Після первинного сканування супровідники отримують пакет звітів електронною поштою. Компанія планує проводити повторні сканування; їхня частота залежатиме, зокрема, від розміру черги проєктів і поширеності коду. Проєкт можна тимчасово вимкнути через конфігурацію або виключити з програми.
Кому підходить новий канал
Anthropic прямо орієнтує OSS Scanner на проєкти, команди яких уже здатні опрацьовувати підтверджені вразливості високого та критичного рівнів і хочуть отримувати додаткові знахідки. Якщо супровідники перевантажені навіть перевіреними повідомленнями, потік автоматичних звітів може додати роботи замість пришвидшення виправлень. Для таких проєктів компанія залишає передавання знахідок через перевірку людиною в межах попереднього процесу розкриття.
Для команд супроводу практичний порядок такий: спочатку перевірити відтворюваність вразливості в ізольованому середовищі, потім оцінити вплив за моделлю загроз проєкту і лише після цього вибирати виправлення та випуск. У конфігурації можна вказати бажану шкалу серйозності, вимоги до доказів і рівень деталізації патча. Anthropic також повідомляє, що для неперевірених автоматичних знахідок не запроваджує обов’язкового 90-денного строку розкриття; цей строк може застосовуватися, якщо знахідка згодом проходить ручну перевірку за стандартним процесом.
Запуск демонструє конкретний вибір в автоматизованій перевірці безпеки: швидше передавати більше потенційних знахідок чи перевіряти їх перед надсиланням. OSS Scanner віддає пріоритет швидкості й залишає сортування результатів супровідникам. Цінність сервісу для проєкту залежатиме від того, чи має команда достатньо часу, щоб відтворювати повідомлення та перетворювати підтверджені вразливості на виправлення.