К октябрю 2026 года сотрудники Anthropic вручную проверили более 6000 отчётов об уязвимостях, которые компания передавала разработчикам в рамках скоординированного раскрытия (CVD). Новый сервис устроен иначе: отчёты в нём будут приходить напрямую от моделей, сразу после сканирования и без проверки человеком.[1][2]
Сервис называется OSS Scanner. По описанию Anthropic, он сканирует репозитории с открытым кодом на уязвимости, а участие в нём добровольное. Присоединившиеся проекты будут бесплатно получать периодические проверки самыми сильными моделями компании. Издание 3DNews пишет, что среди них есть Claude Mythos.[3][4][5]
Чтобы подключить проект, основные мейнтейнеры открывают пулреквест в репозиторий anthropics/oss-scanner на GitHub и добавляют конфигурационный файл projects/<project>/project.yaml. Перед подключением компания вручную проверяет, что заявитель действительно входит в число основных мейнтейнеров. «Ради безопасности мы будем вручную подтверждать, что вы основной мейнтейнер, прежде чем подключить каждый проект», говорится на сайте Anthropic.[6][7]
Проекты будут отбирать по критериям, похожим на критерии OSS-Fuzz. Сервис рассчитан на проекты, которые уже успевают разбирать проверенные отчёты об уязвимостях уровня high и critical.[8][9]
Отдельно компания описала правила раскрытия. Для непроверенных находок, которые модели присылают сами, Anthropic не вводит никакого 90-дневного срока скоординированного раскрытия. Если же человек позже подтвердит отчёт, компания может раскрыть его по своей политике CVD, отсчитав 90 дней с момента, когда проект узнал о проверке.[10][11]
По словам Anthropic, агенты сканирования работают в защищённых песочницах, и запускают их только после полного отключения доступа в интернет.[12]
У компании уже есть коммерческий продукт Claude Security, который позволяет пользователям находить и исправлять уязвимости в исходном коде. Мейнтейнерам открытых проектов Anthropic предлагает и программу Claude for OSS с бесплатными подписками Claude Max 20x.[13][14]
Neowin называет среди ранних тестировщиков сервиса PostgreSQL и OpenSSL. Интерес к нему проявили и за пределами классической инфраструктуры: по сообщению crypto.news, доступа к бесплатному сканеру добиваются криптографические разработчики Nethermind и ZEUS.[15][16]
Сколько проектов примут в первой волне и как часто будут проходить сканирования, Anthropic пока не уточнила.
The core maintainers of a project can enroll by opening a PR at https://github.com/anthropics/oss-scanner that adds a config file at projects/<project>/project.yaml.