Trouvez de vraies vulnérabilités dans votre projet open source
Collez le lien d’un dépôt public. Des agents IA cartographient la surface d’attaque, auditent le code le plus risqué, puis tentent de réfuter chaque finding. Vous recevez un rapport privé contenant les bugs vérifiés, leur cause racine, le commit qui les a introduits et un correctif candidat.
- Gratuit, sans inscription
- Un second agent vérifie chaque finding
- Correctif + commit introducteur
- Export Markdown, JSON et SARIF
Ce que vous obtenez
Un rapport conçu pour les mainteneurs, pas un mur d’avertissements
Le scanner suit la même méthode que celle demandée par des projets comme curl, OpenSSL et le noyau Linux aux personnes qui leur signalent des bugs avec l’aide de l’IA : des problèmes vérifiés, décrits brièvement, reproductibles et accompagnés d’un correctif.
Findings vérifiés
Un agent de vérification distinct relit le code et tente activement de démontrer que chaque finding est erroné. Les findings candidats qu’il ne peut pas défendre sont écartés et comptabilisés, mais ne sont pas affichés.
Reproduction
Une entrée ou un test concret qui déclenche le bug. Affiché uniquement après que vous avez prouvé que vous maintenez le dépôt, afin que les rapports ne puissent pas être transformés en exploits prêts à l’emploi.
Cause racine
Pourquoi le code est erroné, pas seulement où. Les doublons d’un même bug sous-jacent sont regroupés dans un seul rapport.
Commit introductif
git blame sur les lignes vulnérables pointe vers le commit qui a très probablement introduit le bug, prêt à être référencé par une balise Fixes: et à servir à déterminer les versions concernées.
Correctif proposé
Un diff unifié minimal que vous pouvez examiner, appliquer avec git apply et adapter. Téléchargez-le sous forme de fichier .patch.
SARIF, JSON, Markdown
Téléversez le SARIF dans l’analyse de code GitHub, intégrez le JSON à vos outils ou collez le Markdown dans un avis privé.
Pipeline
Cinq étapes, sur le même modèle que le scanner d’Anthropic
Nous n’exécutons jamais votre code. Le repo est cloné avec les hooks et les liens symboliques désactivés, lu en texte, puis supprimé après l’analyse.
- 01
Clonage
Clonage superficiel de la branche de votre choix via HTTPS, avec les hooks git, les liens symboliques et les transports autres que HTTPS désactivés.
- 02
Cartographie et modèle de menaces
Inventaire de chaque fichier source, classé selon les points d’entrée à risque. L’outil lit votre threat_model.md et votre SECURITY.md, ou rédige un modèle de menaces s’il n’en existe pas.
- 03
Audit
Un modèle de raisonnement performant examine les fichiers les plus risqués par grands lots, avec leurs numéros de ligne, à la recherche de bugs liés à la sûreté mémoire, aux injections, à l’authentification et à la logique.
- 04
Vérification et correction
Chaque bug candidat est soumis à un second agent qui tente de le réfuter, puis rédige la cause racine, un reproducer et un correctif minimal.
- 05
Signaler
Bugs détectés dédupliqués, avec leur gravité, leur CWE, le commit introductif et des exports. Le rapport est accessible via un lien privé impossible à deviner.
Pour les mainteneurs
Inscrivez votre projet aux analyses approfondies hebdomadaires
L’OSS Scanner d’Anthropic n’accepte que les projets critiques et largement utilisés, et exige une pull request ainsi qu’un Dockerfile. Le nôtre est ouvert à tout repo public : remplissez un formulaire, prouvez que vous avez un accès en écriture et recevez des analyses approfondies par e-mail.
Inscrire un projet- Analyses approfondies avec le modèle le plus performant et un budget d’audit plus important
- Nouvelles analyses automatiques chaque semaine à l’arrivée de nouveaux commits
- Rapports envoyés par e-mail à vous et à jusqu’à 5 co-mainteneurs
- Votre modèle de menace est utilisé à chaque analyse — modifiez-le à tout moment
Conçu de manière responsable
Conçu pour ne pas alourdir la charge des mainteneurs
Les signalements de vulnérabilités par IA ont inondé les boîtes de réception des équipes de sécurité. Nous respectons les règles publiées par les projets concernant les signalements assistés par l’IA.
Les reproductions restent verrouillées
Tout le monde peut analyser un repo public, mais les entrées de preuve de concept ne sont révélées qu’aux personnes qui peuvent s’engager à corriger le problème.
Les rapports sont privés
Chaque rapport dispose d’un lien aléatoire, n’est jamais indexé et n’est répertorié nulle part. Nous ne publions pas les vulnérabilités découvertes.
Votre code n’est jamais exécuté
Analyse statique uniquement : aucune compilation, aucun script d’installation, aucun appel réseau depuis le dépôt.
Aucun délai de divulgation
Nous n’imposons jamais de délai de 90 jours pour les vulnérabilités découvertes par un modèle. Vous décidez quoi en faire.
Comparer
Comparaison
Anthropic OSS Scanner et OSS-Fuzz de Google sont d’excellents programmes pour les infrastructures critiques. ossscanner.org couvre tout le reste.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Qui peut l’utiliser | Tout dépôt public | Projets critiques, acceptés au cas par cas | Projets critiques, acceptés au cas par cas |
| Comment commencer | Collez un lien ; inscrivez-vous à l’aide d’un formulaire | Demande de fusion avec project.yaml et un Dockerfile | Demande de fusion avec des scripts de compilation et des cibles de fuzzing |
| Premiers résultats | Minutes | Après validation manuelle par le mainteneur et compilation | Après l’intégration et la phase de fuzzing |
| Moteur | LLM Claude (Haiku / Sonnet) | Les modèles les plus puissants d’Anthropic, dont Claude Mythos | Fuzzers guidés par la couverture |
| Contrôle des faux positifs | Agent de vérification indépendant pour chaque vulnérabilité signalée | Vérification croisée multi-agents, sans examen humain | Les plantages sont reproductibles par conception |
| Sortie | Rapport Web, e-mail, Markdown, JSON, SARIF | Envoi groupé par e-mail | Outil de suivi des tickets |
| Prix | Gratuit | Gratuit | Gratuit |
FAQ
Questions fréquentes
Est-ce vraiment gratuit ?
Oui. Les analyses rapides sont gratuites pour tout dépôt public, et les projets inscrits bénéficient gratuitement d’analyses approfondies hebdomadaires. Nous plafonnons le budget quotidien total ; les jours de très forte activité, les nouvelles analyses peuvent donc devoir attendre le lendemain.
Est-ce la même chose que l’OSS Scanner d’Anthropic ?
Non. Il s’agit d’un service indépendant inspiré du processus décrit par Anthropic : modèle de menace, audit par IA, second agent qui vérifie les résultats, cause racine, commit introductif et correctif candidat. Il utilise les modèles Claude via une API publique, et non le système interne d’Anthropic, et n’est pas affilié à Anthropic.
Qui peut consulter mon rapport ?
Seules les personnes qui disposent du lien. Les rapports ne sont ni répertoriés, ni indexés, ni publiés. Les éléments de reproduction restent masqués jusqu’à ce qu’une personne prouve qu’elle a un accès en écriture au dépôt.
Dois-je également postuler au programme d’Anthropic ?
Si votre projet relève des infrastructures critiques, oui — leurs modèles et leurs systèmes vont plus loin. Notre guide explique les critères d’admissibilité et génère le fichier project.yaml pour votre pull request.
Actualités
Recherche de vulnérabilités par l’IA : suivi de l’actualité
2026-10-08
Anthropic lance OSS Scanner, un scanner gratuit de vulnérabilités par IA pour les projets open source
Les projets inscrits reçoivent des analyses périodiques réalisées par les modèles les plus puissants d’Anthropic, dont Claude Mythos. Les rapports non vérifiés, les reproductions et les correctifs sont envoyés directement aux mainteneurs.
2026-10-06
Anthropic élargit le Cyber Verification Program avec trois niveaux d’accès
Les niveaux Defense, Red Team et Specialized Access accordent à des spécialistes vérifiés — dont des mainteneurs de projets open source — des protections réduites contre les usages cyber sur Claude Opus 5.5, Sonnet 5.5 et Mythos 5.1.
2026-05-22
Project Glasswing : plus de 10,000 vulnérabilités élevées et critiques en un mois
Premier bilan de Glasswing par Anthropic : les partenaires utilisant Claude Mythos Preview ont découvert plus de dix mille bogues graves, et le principal obstacle est désormais de corriger les vulnérabilités plutôt que de les trouver.