8 octobre 2026
Anthropic lance OSS Scanner, un scanner gratuit de vulnérabilités par IA pour les projets open source
Les projets inscrits reçoivent des analyses périodiques réalisées par les modèles les plus puissants d’Anthropic, dont Claude Mythos. Les rapports non vérifiés, les reproductions et les correctifs sont envoyés directement aux mainteneurs.
Le 8 octobre 2026, Anthropic a lancé OSS Scanner, un service facultatif qui analyse gratuitement les dépôts open source à la recherche de vulnérabilités. Anthropic indique que le service s’inspire d’OSS-Fuzz de Google et s’appuie sur son expérience avec Project Glasswing.
La principale différence par rapport aux divulgations existantes d’Anthropic tient à la rapidité. En six mois, ses modèles ont trouvé plus de 29,000 vulnérabilités potentielles, mais son équipe n’a pu en examiner manuellement qu’environ 6,000. Les projets inscrits reçoivent désormais les résultats des modèles dès qu’ils sont prêts, sans examen humain. Chaque rapport contient une reproduction autonome, une explication comprenant, si possible, une bissection jusqu’au changement à l’origine du bogue, ainsi qu’un correctif proposé.
Avant le lancement, les tests d’intrusion d’Anthropic ont vérifié 97 vulnérabilités critiques et élevées dans 48 projets : 85 (88%) répondaient aux critères de son processus de divulgation coordonnée, 11 étaient de véritables doublons et une était un faux positif. SecurityWeek rapporte qu’Anthropic s’attend à un taux de vrais positifs supérieur à 90%.
L’inscription se fait par une pull request vers github.com/anthropics/oss-scanner contenant un project.yaml et un Dockerfile ; les critères d’admissibilité s’inspirent de ceux d’OSS-Fuzz pour les projets critiques. Aucun délai de divulgation n’est imposé pour les vulnérabilités non vérifiées. Le même jour, Anthropic a également annoncé le Critical Infrastructure Defense Program, avec 11 partenaires fondateurs spécialisés dans la sécurité des technologies opérationnelles.
Notre guide présente les détails et inclut un générateur de project.yaml.
Vous voulez savoir ce qu’un audit par IA peut trouver dans votre projet ? Les analyses rapides sont gratuites et ne prennent que quelques minutes.
Analyser un dépôt