Przejdź do treści
ossscanner.org

8 października 2026

Anthropic uruchamia OSS Scanner, bezpłatny skaner podatności AI dla projektów open source

Projekty, które się zgłoszą, będą skanowane okresowo przez najmocniejsze modele Anthropic, w tym Claude Mythos. Niezweryfikowane raporty, reproduktory i poprawki trafiają bezpośrednio do opiekunów projektów.

8 października 2026 r. Anthropic uruchomiła OSS Scanner — bezpłatną usługę, która po zgłoszeniu skanuje repozytoria open source pod kątem podatności. Anthropic informuje, że inspiracją dla niej był OSS-Fuzz od Google, a jej podstawą jest doświadczenie zdobyte w ramach Project Glasswing.

Kluczową różnicą w porównaniu z dotychczasowym procesem ujawniania podatności przez Anthropic jest szybkość. W ciągu sześciu miesięcy modele firmy znalazły ponad 29 000 potencjalnych podatności, ale jej zespół był w stanie ręcznie zweryfikować tylko około 6 000. Zgłoszone projekty otrzymują teraz wyniki modeli, gdy tylko są gotowe — bez weryfikacji przez człowieka. Każdy raport zawiera samodzielny reproduktor, wyjaśnienie obejmujące bisekcję wskazującą w miarę możliwości zmianę, która wprowadziła błąd, oraz proponowaną poprawkę.

Przed uruchomieniem zespoły testów penetracyjnych Anthropic sprawdziły 97 błędów o krytycznym i wysokim poziomie ważności w 48 projektach: 85 (88%) spełniało kryteria skoordynowanego ujawniania podatności, 11 okazało się rzeczywistymi duplikatami, a jeden był fałszywym alarmem. SecurityWeek podaje, że Anthropic spodziewa się odsetka prawdziwie pozytywnych wyników przekraczającego 90%.

Zgłoszenie projektu odbywa się przez pull request do github.com/anthropics/oss-scanner zawierający project.yaml i Dockerfile. Kryteria kwalifikacji dotyczą projektów o krytycznym znaczeniu i są podobne do tych stosowanych przez OSS-Fuzz. Nie ma terminu ujawnienia niezweryfikowanych błędów. Tego samego dnia Anthropic ogłosiła również Critical Infrastructure Defense Program z 11 partnerami założycielskimi działającymi w obszarze bezpieczeństwa technologii operacyjnych.

Nasz przewodnik omawia szczegóły i zawiera generator pliku project.yaml.

Chcesz zobaczyć, co audyt AI wykryje w Twoim projekcie? Szybkie skanowanie jest bezpłatne i trwa kilka minut.

Skanuj repozytorium