Anthropic запустила бесплатный ИИ-сканер уязвимостей для open source

Anthropic представила OSS Scanner — бесплатный сервис добровольного подключения для поиска уязвимостей в проектах с открытым исходным кодом. Сканирование будут периодически выполнять наиболее мощные модели компании, включая Claude Mythos; к моменту публикации в репозиторий проекта поступило 116 pull request.
Сервис опирается на опыт Anthropic в Project Glasswing, где Claude применяли для поиска дефектов безопасности. Компания рассчитывает отбирать проекты по критериям, близким к подходу Google OSS-Fuzz, хотя правила могут меняться. Если значимость проекта не очевидна, сопровождающим предлагают кратко объяснить её в заявке.
Как подключить проект
Основной сопровождающий должен открыть pull request в GitHub-репозитории OSS Scanner и добавить YAML-файл конфигурации. В нём указывают адрес Git-репозитория, контактный email и относительный путь к Dockerfile.
Dockerfile должен подготовить среду, установить зависимости и собрать проект. Anthropic подчёркивает, что агент будет проводить аудит без доступа к интернету, поэтому контейнеру требуется всё необходимое для проверки. Компания также рекомендует убедиться, что тесты успешно запускаются внутри собранного контейнера.
В конфигурацию можно добавить дополнительные адреса получателей отчётов, домашнюю страницу проекта, открытый GPG-ключ для шифрования писем и путь к файлу threat_model.md. Такой файл может описывать код для тестирования, классификацию уязвимостей или формат отчётов. Отправку сообщений об ошибках можно отключить параметром disabled: true.
Отчёты без обязательной ручной проверки
Результаты OSS Scanner будут полностью генерироваться моделями и не требуют обязательного просмотра или первичной сортировки человеком. По замыслу Anthropic, это позволит проводить сканирования быстрее и чаще. Одновременно такой подход означает, что полученные сообщения могут содержать ложные срабатывания.
Поэтому Anthropic не устанавливает для находок стандартный 90-дневный срок раскрытия. Если компания позднее вручную подтвердит отчёт через действующую программу координированного раскрытия уязвимостей, отсчёт 90 дней может начаться с уведомления о такой проверке. В дальнейшем срок раскрытия возможен для части сообщений о критических уязвимостях, когда компания накопит больше уверенности в качестве работы сканера.
Результаты и контекст
Anthropic заявляет, что обнаружила более 29 тыс. кандидатов в уязвимости в важных программных проектах. Сопровождающим направили немногим более 6 тыс. сообщений, а на 2 октября 2026 года они привели к появлению 584 бюллетеней.
Запуск OSS Scanner совпал с анонсом Critical Infrastructure Defense Program в рамках Cyber Mission Anthropic. Для бизнеса и команд разработки практический вывод прост: автоматические отчёты могут расширить поиск дефектов в open source, но их необходимо воспроизводить, оценивать влияние и включать в собственный процесс приоритизации исправлений.

