Anthropic har lanserat OSS Scanner, en gratis opt-in-tjänst som använder företagets starkaste AI-modeller – inklusive Claude Mythos – för att regelbundet skanna kvalificerade projekt med öppen källkod efter säkerhetsbrister och leverera helt modellgenererade felrapporter direkt till underhållare.
Tjänsten, som tillkännagavs i onsdags i ett företagsblogginlägg, är produkten av ett tyst skifte i Anthropics säkerhetsarbete: dess modeller har nyligen hittat sårbarheter snabbare än Anthropics eget säkerhetsteam kan verifiera dem. För utvecklare som spårar verktygen som omformar mjukvarusäkerhet är lanseringen ett viktigt ögonblick för vår bevakning av AI-utveckling i öppen källkodsinfrastruktur.
Från Project Glasswing till en offentlig tjänst
OSS Scanner är informerad av Anthropics erfarenhet av att använda Claude för att jaga sårbarheter under Project Glasswing, företagets interna insats för upptäckt av sårbarheter. Siffrorna från det arbetet förklarar varför Anthropic öppnar pipelinen för allmänheten.
Under de senaste sex månaderna säger Anthropic att deras senaste modeller har dykt upp mer än 29 000 kandidatsårbarheter i några av världens viktigaste mjukvaruprojekt - men företaget har bara kunnat granska och triage runt 6 000 av dem manuellt. Mänsklig valideringskapacitet, inte modellkapacitet, har blivit flaskhalsen.
Efterfrågesidan berättar en liknande historia. Antropiska rapporter om att underhållare som får sina första rapporter i allt högre grad efterfrågar allt företaget har: nästan 5 000 rapporter har redan skickats direkt till underhållare som begärt massinlämningar av overifierade fynd, inklusive patchar.
Kapacitetskontexten är skarp. På CyberGym, ett akademiskt riktmärke för att hitta sårbarheter, har stora språkmodeller gått från att hitta under 20 procent av sårbarheterna i början av förra året till mer än 85 procent i år, enligt Anthropic – ett hopp som har förvandlat AI-felrapporter från brus till handlingsbara fynd.
Hur siffrorna höll i sig under testning
Före lanseringen validerade Anthropic pipelinen med dussintals projekt med öppen källkod, och producerade hundratals buggrapporter – inklusive sårbarheter som företaget säger skulle kunna kedjas in i oautentiserad exekvering av fjärrkod.
Det mest talande testet involverade granskning utifrån. Anthropic bad experternas penetrationstesters som granskar dess koordinerade sårbarhetsavslöjande (CVD) fynd att undersöka 97 kritiska och höggradiga fynd från skannern, hämtade från 48 projekt. Av dessa uppfyllde 85 — 88 procent — ribban för Anthropics CVD-process. Av de återstående 12 var 11 verkliga men duplicerade kända problem eller andra fynd från samma skanning. Endast en var en direkt falsk positiv.
Varje rapport, säger företaget, innehåller en fristående reproducerare och en förklaring av sårbarheten, inklusive en halvering för att avgöra när felet introducerades.
Avvägningen: Hastighet över visshet
OSS Scanners centrala designbeslut är också dess största risk: rapporterna är helt modellgenererade, utan mänsklig granskning eller triage. Anthropic är tydlig med att detta möjliggör snabbare, mer frekvent skanning, men också att vissa rapporter kommer att vara felaktiga eller ogiltiga.
Företaget formulerar avvägningen som lyhörd för underhållsefterfrågan. Eftersom exploater nu kan utvecklas på några minuter, föredrar projekt alltmer att ta emot varje overifierat fynd omedelbart – med föreslagna patchar bifogade – framför att vänta på mänsklig granskning. Inspirerad av Googles OSS-Fuzz, som har skannat programvara med öppen källkod med fuzzers i flera år, tillämpar OSS Scanner samma logik på AI-driven kodanalys.
Projekt som föredrar traditionell hantering utelämnas inte: Anthropic säger att de kommer att fortsätta att manuellt avslöja mänskliga verifierade sårbarhetsrapporter genom sin befintliga CVD-process, särskilt för projekt utan resurser att triage rapporter själva. En valfri snabbspår finns tillgänglig för dem som vill ha råa fynd så snart de genereras.
Vem kan anmäla sig — och vad annat antropiskt tillkännagav
Kärnunderhållare av kvalificerade projekt kan registrera sig genom att skicka en pull-begäran till ett GitHub-förråd enligt en standardprojektmall. Behörighet speglar OSS-Fuzz-kriterier: projekt bör ha en kritisk inverkan på infrastruktur och användarsäkerhet, med antagningar som avgörs från fall till fall.
Skannern kommer tillsammans med en bredare uppsättning antropiska säkerhetsinitiativ. Företagets cyberverifieringsprogram gör avancerade cyberfunktioner och reducerade blockeringsklassificerare tillgängliga för kvalificerade säkerhetspersonal – ett program Anthropic utökades tidigare i veckan med tre nivåer av Claude-åtkomst för säkerhetsteam. En separat Claude for OSS-insats ger gratis Claude Max 20x-prenumerationer för att hjälpa underhållare att åtgärda sårbarheter och förbättra sina projekt. SiliconANGLE rapporterade också om ett nytt antropiskt program fokuserat på att skydda kritisk infrastruktur, som ramar in veckans tillkännagivanden som en samordnad satsning på defensiv cybersäkerhet.
Vad det betyder för säkerhet med öppen källkod
Om OSS Scanner fungerar som annonserat markerar det ett strukturellt skifte i öppen källkodssäkerhet: AI hittar buggarna och människor går från jakt till verifiering. Den förändringen flyttar verklig börda på underhållare, som måste triage maskingenererade rapporter – några av dem felaktiga – samtidigt som de beslutar om de ska lita på automatiserade patchar.
Valideringsgraden på 88 procent tyder på att signal-brusförhållandet nu är tillräckligt bra för att vara värt underhållarens tid, åtminstone för kritiska infrastrukturprojekt. Huruvida det bredare ekosystemet håller med om kommer att dyka upp i registreringssiffrorna - och i hur många inskrivna projekt som tyst väljer bort efter deras första flod av rapporter.
---
Stay ahead of AIFå de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.
Läs mer AI-nyheter →