Zum Inhalt springen
ossscanner.org

8. Oktober 2026

Anthropic startet OSS Scanner, einen kostenlosen KI-Sicherheitslückenscanner für Open Source

Projekte, die sich anmelden, erhalten regelmäßige Scans mit den leistungsstärksten Modellen von Anthropic, darunter Claude Mythos. Ungeprüfte Berichte, Reproducer und Patches werden direkt an die Maintainer gesendet.

Am 8. Oktober 2026 startete Anthropic OSS Scanner, einen Dienst, der Open-Source-Repositories nach Sicherheitslücken durchsucht und kostenlos genutzt werden kann. Anthropic zufolge war Googles OSS-Fuzz eine Inspiration; außerdem flossen die Erfahrungen aus Project Glasswing ein.

Der wichtigste Unterschied zu Anthropics bisherigen Offenlegungen ist die Geschwindigkeit. In sechs Monaten fanden die Modelle mehr als 29.000 potenzielle Sicherheitslücken, doch das Team konnte nur etwa 6.000 davon manuell prüfen. Angemeldete Projekte erhalten die Modellausgaben nun, sobald sie bereitstehen – ohne menschliche Prüfung. Jeder Bericht enthält einen eigenständigen Reproducer, eine Erläuterung einschließlich einer Bisektion bis zur einführenden Änderung, sofern möglich, sowie einen Patch-Vorschlag.

Vor dem Start prüften Anthropics Penetrationstester 97 kritische und schwerwiegende Befunde aus 48 Projekten: 85 (88 %) erfüllten die Anforderungen des koordinierten Offenlegungsprozesses, 11 waren echte Duplikate und einer war ein Fehlalarm. SecurityWeek berichtet, Anthropic rechne mit einer Rate echter Treffer von über 90 %.

Die Anmeldung erfolgt per Pull Request an github.com/anthropics/oss-scanner mit einer project.yaml und einem Dockerfile; die Zulassung richtet sich nach ähnlichen Kriterien wie bei OSS-Fuzz und setzt voraus, dass Projekte kritisch sind. Für nicht validierte Befunde gibt es keine Offenlegungsfrist. Am selben Tag kündigte Anthropic außerdem das Critical Infrastructure Defense Program mit 11 Gründungspartnern im Bereich der Sicherheit von Betriebstechnologie an.

Unser Leitfaden behandelt die Details und enthält einen Generator für project.yaml.

Möchten Sie sehen, was ein KI-Audit in Ihrem Projekt findet? Schnelle Scans sind kostenlos und dauern nur wenige Minuten.

Repository scannen