Anthropic bunu neden geliştirdi?
Anthropic'in modelleri altı ayı aşkın sürede önemli açık kaynak yazılımlarda 29,000'den fazla olası güvenlik açığı buldu; ancak güvenlik ekibi bunlardan yalnızca yaklaşık 6,000 tanesini elle inceleyebildi. İnsanlar tarafından doğrulanmış ilk raporları alan pek çok bakımcı, önerilen yamalarla birlikte doğrulanmamış tüm raporları da doğrudan almak istedi. Bu şekilde yaklaşık 5,000 rapor gönderildi.
OSS Scanner, bu süreci isteğe bağlı bir hızlı kanala dönüştürüyor. İnsanlar tarafından doğrulanmış raporlar Anthropic'in koordineli güvenlik açığı açıklama (CVD) sürecinden ilerlemeye devam ederken, kayıtlı projeler ham model çıktılarını hazır olur olmaz alıyor. Anthropic, hizmeti geliştirirken Google'ın OSS-Fuzz projesinden ilham aldığını belirtiyor.
Bakımcılar neler alıyor?
Kayıt işleminin ardından proje taranır ve bakım sorumluları e-posta yoluyla bir rapor paketi alır. Anthropic'in işlem hattında hataları iki kez kontrol eden, yamalar öneren ve kök neden analizi yapan ajanlar bulunur. Her rapor şunları içerir:
- kendi başına kullanılabilen bir yeniden üretim girdisi
- mümkün olduğunda hatanın ne zaman ortaya çıktığını bulmak için yapılan ikili arama da dahil olmak üzere güvenlik açığının açıklaması
- mevcutsa önerilen bir yama
Yeni ortaya çıkan ve daha önce gözden kaçan hataları yakalamak için projeler düzenli olarak yeniden taranır. Tarama sıklığı, işlem hattındaki proje sayısına, projenin ne kadar yaygın kullanıldığına ve diğer etkenlere bağlıdır.
Ne kadar doğru?
Lansmandan önce Anthropic'in sızma testi uzmanları, 48 projedeki kritik ve yüksek önem dereceli 97 bulguyu kontrol etti. Bunlardan 85'i (%88) Anthropic'in CVD sürecinin ölçütlerini karşıladı; kalan 12 bulgudan 11'i gerçekti ancak bilinen sorunların tekrarıydı ve yalnızca biri yanlış pozitifti. Anthropic, doğru pozitif oranının %90'ın üzerinde olmasını bekliyor ve önem derecesi puanlarının gerçekte olduğundan yüksek olabileceği ya da tarayıcının projenin tehdit modelini yanlış anlayabileceği konusunda uyarıyor.
İlk katılımcılar olumlu geri bildirim verdi. wolfSSL, 74 rapordan ikisi dışında hepsinin geçerli olduğunu ve beşinin CVE'ye dönüştüğünü bildirdi. Daniel Stenberg, tarayıcının curl'de yıllardır görülen en kötü güvenlik açıklarından birini bulduğunu söyledi; PostgreSQL, OpenSSL ve HotCRP bakım sorumluları da raporları övdü.
Kimler başvurabilir?
Anthropic, OSS-Fuzz'a benzer ölçütler kullanıyor: altyapı ve kullanıcı güvenliği açısından kritik etkisi olan, köklü projeler vaka bazında değerlendirilir. Önemli etkenler arasında uzaktan saldırılara açık olma (örneğin, güvenilmeyen girdileri işleyen kütüphaneler) ve kullanıcıların ve bağımlı projelerin sayısı yer alır. Projenin önemi açık değilse bunu açıklayan kısa bir cümle ekleyin.
Anthropic, başvuran kişinin temel bakım sorumlularından biri olduğunu elle doğrular ve projeyle başka kanallardan iletişime geçebilir. Bu hizmet, doğrulanmış yüksek ve kritik önem dereceli raporları hâlihazırda takip eden projelere yöneliktir. Gelen kutunuz zaten taşmışsa bu hizmet henüz size uygun olmayabilir.
Nasıl başvurulur?
Temel bakım sorumluları, bu depodaki şablondan başlayarak projects/your-project/project.yaml dosyasını ekleyen bir çekme isteğini github.com/anthropics/oss-scanner adresine açar.
Zorunlu alanlar:
- repo — klonlanacak git URL'si; isteğe bağlı olarak #branch eklenebilir. GitHub'da barındırılması gerekmez
- primary_contact — tüm raporların gönderileceği e-posta adresi
- Dockerfile — bağımlılıkları yükleyen ve projeyi derleyen bir Dockerfile'ın repo'ya göreli yolu; ya da project.yaml dosyasının yanına Dockerfile adlı bir dosya koyup bu alanı boş bırakın
İsteğe bağlı alanlar:
- auto_ccs — her rapora eklenecek diğer adresler
- homepage — projenin web sitesi
- threat_model — tehdit modeli dosyanızın yolu; varsayılan değer .oss-scanner/threat_model.md
- pgp — rapor e-postalarını şifrelemek için kullanılan açık anahtar; ayarlanırsa CC adreslerine izin verilmez
- disabled — raporları duraklatmak için true olarak ayarlayın
PR açmadan önce tools/validate.py komutunu çalıştırın ve Dockerfile'ı yerel olarak derleyin. Başvurunuz kabul edildikten sonra Anthropic imajı kendi altyapısında derler ve derleme başarısız olursa size e-posta gönderir.
Dockerfile ve çevrimdışı denetim
Dockerfile ağ erişimiyle derlenir. Bundan sonraki her şey — ajanların denetimi — güçlendirilmiş sanal alanlarda, internet erişimi tamamen devre dışı bırakılarak çalışır. Bu nedenle imaj, tüm bağımlılıkları önceden yüklemeli ve projeyi derlemelidir. Anthropic, testlerin kapsayıcı içinde başarıyla çalıştığından emin olmanızı önerir: böylece ajanlar hataları doğrulamak için kodu derleyip çalıştırabilir.
Tehdit modeli dosyası
threat_model.md isteğe bağlıdır ve zorunlu bir biçimi yoktur. Ajanlara başka yerde belgelenmemiş bilgileri verme fırsatınızdır:
- hangi kodun test edilmesi gerektiği, hangi girdilerin saldırgan olduğu ve nelerin kapsam dışında kaldığı
- kritik, yüksek, orta ve düşük önem dereceleri için bir değerlendirme ölçütü
- raporların nasıl görünmesi gerektiği, yamaların asgari düzeyde mi yoksa birleştirmeye hazır mı olması gerektiği ve hangi kavram kanıtlarının yararlı olduğu
- yinelenen bulguların ne kadar ayrıntılı biçimde ayıklanması gerektiği
Bu dosya yoksa tarayıcı tahminde bulunur. Raporları değiştirmek için taramalar arasında dosyayı güncelleyebilirsiniz. Tehdit modeli oluşturucumuz kullanıma hazır bir dosya oluşturur.
Açıklama, duraklatma ve atıf
Doğrulanmamış bu bulgular için 90 günlük bir süre sınırı yoktur. Anthropic daha sonra bir raporu CVD programı aracılığıyla doğrularsa, bir insanın raporu doğruladığını size bildirdikten 90 gün sonra açıklayabilir. Anthropic, gelecekte bazı yüksek önem dereceli raporlar için bildirimde bulunarak ve vazgeçme seçeneği sunarak süre sınırları getirebileceğini söylüyor.
Duraklatmak için PR ile project.yaml dosyasına disabled: true ekleyin; programdan ayrılmak için projects/ dizininizi silin. Geri bildiriminizi rapor e-postalarına yanıt olarak iletin; kayıtlı değilseniz oss-scanner-questions@anthropic.com adresine yazın.
Atıfta bulunmak isteğe bağlıdır. Anthropic, “Discovered by Anthropic's OSS Scanner, as vulnerability ANT-2026-ABCD1234” gibi bir commit mesajı satırı eklemenizi önerir.
Veri güvenliği
Raporlar, Anthropic'in standart CVD bulguları gibi işlenir: yalnızca programı yürüten güvenlik ekibinin erişebildiği, yalıtılmış ve erişimi kısıtlanmış bir bulut projesinde saklanır.
OSS Scanner ve Claude Security
Claude Security, kuruluşların kendi kodlarındaki güvenlik açıklarını bulup düzeltmesine yönelik Anthropic'in ticari ürünüdür. OSS Scanner ise açık kaynak projelerinin bakım sorumluları içindir: daha derin hataları bulmak için yoğun token tüketen deneysel test düzenekleri ekler ve tüm maliyeti Anthropic karşılar. Bakım sorumluları Claude for OSS aracılığıyla ücretsiz Claude Max 20x erişimi de alabilir; güvenlik profesyonelleri ise Cyber Verification Program'a başvurabilir.
project.yaml oluşturucu
Anthropic'in SSS sayfasında açıklanan biçimde bir project.yaml dosyası ve çekme isteğini açmak için gereken komutları oluşturmak üzere alanları doldurun. Göndermeden önce depodaki güncel şablonu mutlaka kontrol edin.
Herhangi bir herkese açık git barındırma hizmeti. Dal, #branch olarak eklenir.
Anthropic'in deposundaki projects/ altında bulunan klasör.
Genellikle kendi e-posta adresiniz. Her raporu alır.
repo köküne göre. project.yaml dosyasının yanına bir Dockerfile koyarsanız bu alanı boş bırakın.
İsteğe bağlı, virgülle ayrılır.
Dosyanız başka bir konumda değilse varsayılanı bırakın.
İsteğe bağlı. Raporlar şifrelenir; bu durumda CC'lere izin verilmez.
projects/my-project/project.yaml
repo: https://github.com/owner/project primary_contact: you@example.org Dockerfile: Dockerfile
Pull request'i aç
gh repo fork anthropics/oss-scanner --clone cd oss-scanner mkdir -p projects/my-project cp ~/Downloads/project.yaml projects/my-project/project.yaml python3 tools/validate.py git checkout -b enroll-my-project git add projects/my-project git commit -m "Enroll my-project in OSS Scanner" git push -u origin enroll-my-project gh pr create --repo anthropics/oss-scanner --fill
GitHub CLI (gh) ve Python 3 gerektirir. Anthropic, kabul etmeden önce temel bir maintainer olduğunuzu manuel olarak doğrular.
Örnek Dockerfile
CMake ile derlenen bir C/C++ projesi için başlangıç noktası. Paketleri ve derleme komutlarını projenize uyarlayın; önemli olan her şeyin imajın içinde kurulup derlenmesidir, çünkü denetim çevrimdışı çalışır.
FROM debian:bookworm
RUN apt-get update && apt-get install -y --no-install-recommends \
build-essential cmake git ca-certificates pkg-config \
&& rm -rf /var/lib/apt/lists/*
WORKDIR /src
COPY . .
# Build everything and fetch all dependencies now:
# the audit itself runs with no network access.
RUN cmake -B build -DCMAKE_BUILD_TYPE=Debug && cmake --build build -j"$(nproc)"
# Optional, but recommended: make sure tests pass inside the image.
RUN ctest --test-dir build --output-on-failureAnthropic OSS Scanner hakkında sorular
Anthropic OSS Scanner ücretsiz mi?
Evet. Anthropic, kaydı yapılmış projelerin tarama maliyetlerinin tamamını karşılar.
Projem GitHub'da olmak zorunda mı?
Hayır. repo alanı herhangi bir git barındırıcısını gösterebilir. Yalnızca kayıt pull request'i GitHub'a gönderilir.
Raporlar bir insan tarafından inceleniyor mu?
Hayır. Hızlı işlem raporları tamamen model tarafından oluşturulur. İnsan tarafından doğrulanan raporlar, Anthropic'in CVD süreci üzerinden ayrıca gönderilmeye devam eder.
Projem kabul edilmezse ne olur?
İstediğiniz zaman ossscanner.org'da tarayabilir ve haftalık kapsamlı taramalar için buradan kaydolabilirsiniz — tüm herkese açık depolar uygundur.
Rapor almayı nasıl durdurabilirim?
project.yaml dosyanıza disabled: true ekleyen bir PR açın veya proje dizininizi silin. Böylece yalnızca insanlar tarafından doğrulanmış CVD raporlarını almaya devam edersiniz.