İçeriğe atla
ossscanner.org

Rehber · güncelleme tarihi: October 9, 2026

Anthropic OSS Scanner: açıklıyoruz

Anthropic, October 8, 2026 tarihinde OSS Scanner'ı kullanıma açtı: açık kaynak projeler için en güçlü modelleriyle ücretsiz ve düzenli aralıklarla güvenlik açığı taraması yapıyor, raporları insan incelemesi olmadan doğrudan bakımcılara e-postayla gönderiyor. Bir bakımcının karar verip başvuru yapması için bilmesi gereken her şey burada.

ossscanner.org bağımsız bir sitedir ve Anthropic ile bağlantısı yoktur. Aşağıdaki bilgiler Anthropic'in lansman yazısı ve SSS sayfasından alınmıştır; bağlantılar sayfanın sonundadır.

Lansman tarihi

October 8, 2026

Ücret

Ücretsiz — maliyeti Anthropic karşılıyor

Modeller

Claude Mythos dahil, Anthropic'in en güçlü modelleri

Katılım

github.com/anthropics/oss-scanner adresine pull request gönderin

Başvuru koşulları

Kritik projeler; OSS-Fuzz benzeri ölçütler

İnsan incelemesi

Yok — raporlar tamamen model tarafından oluşturulur

Açıklama için son tarih

Doğrulanmamış bulgular için son tarih yok

Raporların iletilmesi

E-posta paketi; isteğe bağlı olarak PGP ile şifrelenebilir

Anthropic bunu neden geliştirdi?

Anthropic'in modelleri altı ayı aşkın sürede önemli açık kaynak yazılımlarda 29,000'den fazla olası güvenlik açığı buldu; ancak güvenlik ekibi bunlardan yalnızca yaklaşık 6,000 tanesini elle inceleyebildi. İnsanlar tarafından doğrulanmış ilk raporları alan pek çok bakımcı, önerilen yamalarla birlikte doğrulanmamış tüm raporları da doğrudan almak istedi. Bu şekilde yaklaşık 5,000 rapor gönderildi.

OSS Scanner, bu süreci isteğe bağlı bir hızlı kanala dönüştürüyor. İnsanlar tarafından doğrulanmış raporlar Anthropic'in koordineli güvenlik açığı açıklama (CVD) sürecinden ilerlemeye devam ederken, kayıtlı projeler ham model çıktılarını hazır olur olmaz alıyor. Anthropic, hizmeti geliştirirken Google'ın OSS-Fuzz projesinden ilham aldığını belirtiyor.

Bakımcılar neler alıyor?

Kayıt işleminin ardından proje taranır ve bakım sorumluları e-posta yoluyla bir rapor paketi alır. Anthropic'in işlem hattında hataları iki kez kontrol eden, yamalar öneren ve kök neden analizi yapan ajanlar bulunur. Her rapor şunları içerir:

  • kendi başına kullanılabilen bir yeniden üretim girdisi
  • mümkün olduğunda hatanın ne zaman ortaya çıktığını bulmak için yapılan ikili arama da dahil olmak üzere güvenlik açığının açıklaması
  • mevcutsa önerilen bir yama

Yeni ortaya çıkan ve daha önce gözden kaçan hataları yakalamak için projeler düzenli olarak yeniden taranır. Tarama sıklığı, işlem hattındaki proje sayısına, projenin ne kadar yaygın kullanıldığına ve diğer etkenlere bağlıdır.

Ne kadar doğru?

Lansmandan önce Anthropic'in sızma testi uzmanları, 48 projedeki kritik ve yüksek önem dereceli 97 bulguyu kontrol etti. Bunlardan 85'i (%88) Anthropic'in CVD sürecinin ölçütlerini karşıladı; kalan 12 bulgudan 11'i gerçekti ancak bilinen sorunların tekrarıydı ve yalnızca biri yanlış pozitifti. Anthropic, doğru pozitif oranının %90'ın üzerinde olmasını bekliyor ve önem derecesi puanlarının gerçekte olduğundan yüksek olabileceği ya da tarayıcının projenin tehdit modelini yanlış anlayabileceği konusunda uyarıyor.

İlk katılımcılar olumlu geri bildirim verdi. wolfSSL, 74 rapordan ikisi dışında hepsinin geçerli olduğunu ve beşinin CVE'ye dönüştüğünü bildirdi. Daniel Stenberg, tarayıcının curl'de yıllardır görülen en kötü güvenlik açıklarından birini bulduğunu söyledi; PostgreSQL, OpenSSL ve HotCRP bakım sorumluları da raporları övdü.

Kimler başvurabilir?

Anthropic, OSS-Fuzz'a benzer ölçütler kullanıyor: altyapı ve kullanıcı güvenliği açısından kritik etkisi olan, köklü projeler vaka bazında değerlendirilir. Önemli etkenler arasında uzaktan saldırılara açık olma (örneğin, güvenilmeyen girdileri işleyen kütüphaneler) ve kullanıcıların ve bağımlı projelerin sayısı yer alır. Projenin önemi açık değilse bunu açıklayan kısa bir cümle ekleyin.

Anthropic, başvuran kişinin temel bakım sorumlularından biri olduğunu elle doğrular ve projeyle başka kanallardan iletişime geçebilir. Bu hizmet, doğrulanmış yüksek ve kritik önem dereceli raporları hâlihazırda takip eden projelere yöneliktir. Gelen kutunuz zaten taşmışsa bu hizmet henüz size uygun olmayabilir.

Nasıl başvurulur?

Temel bakım sorumluları, bu depodaki şablondan başlayarak projects/your-project/project.yaml dosyasını ekleyen bir çekme isteğini github.com/anthropics/oss-scanner adresine açar.

Zorunlu alanlar:

  • repo — klonlanacak git URL'si; isteğe bağlı olarak #branch eklenebilir. GitHub'da barındırılması gerekmez
  • primary_contact — tüm raporların gönderileceği e-posta adresi
  • Dockerfile — bağımlılıkları yükleyen ve projeyi derleyen bir Dockerfile'ın repo'ya göreli yolu; ya da project.yaml dosyasının yanına Dockerfile adlı bir dosya koyup bu alanı boş bırakın

İsteğe bağlı alanlar:

  • auto_ccs — her rapora eklenecek diğer adresler
  • homepage — projenin web sitesi
  • threat_model — tehdit modeli dosyanızın yolu; varsayılan değer .oss-scanner/threat_model.md
  • pgp — rapor e-postalarını şifrelemek için kullanılan açık anahtar; ayarlanırsa CC adreslerine izin verilmez
  • disabled — raporları duraklatmak için true olarak ayarlayın

PR açmadan önce tools/validate.py komutunu çalıştırın ve Dockerfile'ı yerel olarak derleyin. Başvurunuz kabul edildikten sonra Anthropic imajı kendi altyapısında derler ve derleme başarısız olursa size e-posta gönderir.

Dockerfile ve çevrimdışı denetim

Dockerfile ağ erişimiyle derlenir. Bundan sonraki her şey — ajanların denetimi — güçlendirilmiş sanal alanlarda, internet erişimi tamamen devre dışı bırakılarak çalışır. Bu nedenle imaj, tüm bağımlılıkları önceden yüklemeli ve projeyi derlemelidir. Anthropic, testlerin kapsayıcı içinde başarıyla çalıştığından emin olmanızı önerir: böylece ajanlar hataları doğrulamak için kodu derleyip çalıştırabilir.

Tehdit modeli dosyası

threat_model.md isteğe bağlıdır ve zorunlu bir biçimi yoktur. Ajanlara başka yerde belgelenmemiş bilgileri verme fırsatınızdır:

  • hangi kodun test edilmesi gerektiği, hangi girdilerin saldırgan olduğu ve nelerin kapsam dışında kaldığı
  • kritik, yüksek, orta ve düşük önem dereceleri için bir değerlendirme ölçütü
  • raporların nasıl görünmesi gerektiği, yamaların asgari düzeyde mi yoksa birleştirmeye hazır mı olması gerektiği ve hangi kavram kanıtlarının yararlı olduğu
  • yinelenen bulguların ne kadar ayrıntılı biçimde ayıklanması gerektiği

Bu dosya yoksa tarayıcı tahminde bulunur. Raporları değiştirmek için taramalar arasında dosyayı güncelleyebilirsiniz. Tehdit modeli oluşturucumuz kullanıma hazır bir dosya oluşturur.

Açıklama, duraklatma ve atıf

Doğrulanmamış bu bulgular için 90 günlük bir süre sınırı yoktur. Anthropic daha sonra bir raporu CVD programı aracılığıyla doğrularsa, bir insanın raporu doğruladığını size bildirdikten 90 gün sonra açıklayabilir. Anthropic, gelecekte bazı yüksek önem dereceli raporlar için bildirimde bulunarak ve vazgeçme seçeneği sunarak süre sınırları getirebileceğini söylüyor.

Duraklatmak için PR ile project.yaml dosyasına disabled: true ekleyin; programdan ayrılmak için projects/ dizininizi silin. Geri bildiriminizi rapor e-postalarına yanıt olarak iletin; kayıtlı değilseniz oss-scanner-questions@anthropic.com adresine yazın.

Atıfta bulunmak isteğe bağlıdır. Anthropic, “Discovered by Anthropic's OSS Scanner, as vulnerability ANT-2026-ABCD1234” gibi bir commit mesajı satırı eklemenizi önerir.

Veri güvenliği

Raporlar, Anthropic'in standart CVD bulguları gibi işlenir: yalnızca programı yürüten güvenlik ekibinin erişebildiği, yalıtılmış ve erişimi kısıtlanmış bir bulut projesinde saklanır.

OSS Scanner ve Claude Security

Claude Security, kuruluşların kendi kodlarındaki güvenlik açıklarını bulup düzeltmesine yönelik Anthropic'in ticari ürünüdür. OSS Scanner ise açık kaynak projelerinin bakım sorumluları içindir: daha derin hataları bulmak için yoğun token tüketen deneysel test düzenekleri ekler ve tüm maliyeti Anthropic karşılar. Bakım sorumluları Claude for OSS aracılığıyla ücretsiz Claude Max 20x erişimi de alabilir; güvenlik profesyonelleri ise Cyber Verification Program'a başvurabilir.

project.yaml oluşturucu

Anthropic'in SSS sayfasında açıklanan biçimde bir project.yaml dosyası ve çekme isteğini açmak için gereken komutları oluşturmak üzere alanları doldurun. Göndermeden önce depodaki güncel şablonu mutlaka kontrol edin.

Herhangi bir herkese açık git barındırma hizmeti. Dal, #branch olarak eklenir.

Anthropic'in deposundaki projects/ altında bulunan klasör.

Genellikle kendi e-posta adresiniz. Her raporu alır.

repo köküne göre. project.yaml dosyasının yanına bir Dockerfile koyarsanız bu alanı boş bırakın.

İsteğe bağlı, virgülle ayrılır.

Dosyanız başka bir konumda değilse varsayılanı bırakın.

İsteğe bağlı. Raporlar şifrelenir; bu durumda CC'lere izin verilmez.

projects/my-project/project.yaml

repo: https://github.com/owner/project
primary_contact: you@example.org
Dockerfile: Dockerfile

Pull request'i aç

gh repo fork anthropics/oss-scanner --clone
cd oss-scanner
mkdir -p projects/my-project
cp ~/Downloads/project.yaml projects/my-project/project.yaml
python3 tools/validate.py
git checkout -b enroll-my-project
git add projects/my-project
git commit -m "Enroll my-project in OSS Scanner"
git push -u origin enroll-my-project
gh pr create --repo anthropics/oss-scanner --fill

GitHub CLI (gh) ve Python 3 gerektirir. Anthropic, kabul etmeden önce temel bir maintainer olduğunuzu manuel olarak doğrular.

Örnek Dockerfile

CMake ile derlenen bir C/C++ projesi için başlangıç noktası. Paketleri ve derleme komutlarını projenize uyarlayın; önemli olan her şeyin imajın içinde kurulup derlenmesidir, çünkü denetim çevrimdışı çalışır.

FROM debian:bookworm
RUN apt-get update && apt-get install -y --no-install-recommends \
      build-essential cmake git ca-certificates pkg-config \
    && rm -rf /var/lib/apt/lists/*
WORKDIR /src
COPY . .
# Build everything and fetch all dependencies now:
# the audit itself runs with no network access.
RUN cmake -B build -DCMAKE_BUILD_TYPE=Debug && cmake --build build -j"$(nproc)"
# Optional, but recommended: make sure tests pass inside the image.
RUN ctest --test-dir build --output-on-failure

Anthropic OSS Scanner hakkında sorular

Anthropic OSS Scanner ücretsiz mi?

Evet. Anthropic, kaydı yapılmış projelerin tarama maliyetlerinin tamamını karşılar.

Projem GitHub'da olmak zorunda mı?

Hayır. repo alanı herhangi bir git barındırıcısını gösterebilir. Yalnızca kayıt pull request'i GitHub'a gönderilir.

Raporlar bir insan tarafından inceleniyor mu?

Hayır. Hızlı işlem raporları tamamen model tarafından oluşturulur. İnsan tarafından doğrulanan raporlar, Anthropic'in CVD süreci üzerinden ayrıca gönderilmeye devam eder.

Projem kabul edilmezse ne olur?

İstediğiniz zaman ossscanner.org'da tarayabilir ve haftalık kapsamlı taramalar için buradan kaydolabilirsiniz — tüm herkese açık depolar uygundur.

Rapor almayı nasıl durdurabilirim?

project.yaml dosyanıza disabled: true ekleyen bir PR açın veya proje dizininizi silin. Böylece yalnızca insanlar tarafından doğrulanmış CVD raporlarını almaya devam edersiniz.

Kaynaklar