Vai al contenuto
ossscanner.org

8 ottobre 2026

Anthropic lancia OSS Scanner, uno scanner gratuito di vulnerabilità per l'open source

I progetti che scelgono di partecipare ricevono scansioni periodiche eseguite dai modelli più potenti di Anthropic, tra cui Claude Mythos, con report non revisionati, riproduttori e patch inviati direttamente ai manutentori.

L'8 ottobre 2026 Anthropic ha lanciato OSS Scanner, un servizio a partecipazione volontaria che scansiona gratuitamente i repository open source alla ricerca di vulnerabilità. Anthropic afferma che il servizio si ispira a OSS-Fuzz di Google e si basa sull'esperienza maturata con Project Glasswing.

La differenza principale rispetto alle precedenti segnalazioni di Anthropic è la velocità. In sei mesi i suoi modelli hanno individuato oltre 29.000 potenziali vulnerabilità, ma il team è riuscito a revisionarne manualmente solo circa 6.000. Ora i progetti aderenti ricevono i risultati dei modelli non appena sono pronti, senza revisione umana. Ogni report contiene un riproduttore autonomo, una spiegazione che include, ove possibile, una ricerca per bisezione della modifica che ha introdotto il bug e una patch candidata.

Prima del lancio, i penetration tester di Anthropic hanno verificato 97 segnalazioni di gravità critica e alta in 48 progetti: 85 (88%) soddisfacevano i requisiti del processo di divulgazione coordinata, 11 erano duplicati effettivi e una era un falso positivo. SecurityWeek riporta che Anthropic si aspetta un tasso di veri positivi superiore al 90%.

L'adesione avviene tramite una pull request a github.com/anthropics/oss-scanner con un project.yaml e un Dockerfile; i criteri di ammissibilità seguono criteri simili a quelli di OSS-Fuzz per i progetti critici. Non è prevista una scadenza per la divulgazione delle segnalazioni non convalidate. Lo stesso giorno Anthropic ha anche annunciato il Critical Infrastructure Defense Program con 11 partner fondatori nel settore della sicurezza delle tecnologie operative.

La nostra guida illustra i dettagli e include un generatore di project.yaml.

Vuoi vedere cosa rileva una verifica dell'IA nel tuo progetto? Le scansioni rapide sono gratuite e richiedono pochi minuti.

Scansiona un repository