В четверг, не уточнив дату объявления, Anthropic представила OSS Scanner — бесплатный сервис проверки открытых проектов на уязвимости. Участие добровольное: принятые проекты будут регулярно проходить подробное сканирование с помощью самых мощных моделей компании, включая Claude Mythos. Anthropic описывает сервис как «добровольную службу, созданную с учётом нашего опыта поиска уязвимостей с помощью Claude в рамках Project Glasswing».

Отчёты OSS Scanner будут целиком формироваться моделью. Обязательная проверка человеком перед отправкой не предусмотрена: так Anthropic рассчитывает сканировать код чаще и быстрее выпускать сообщения о возможных проблемах. Для сопровождающих проектов это означает и дополнительную работу: полученный отчёт ещё предстоит проверить, прежде чем считать найденное подтверждённой уязвимостью.
При отборе проектов Anthropic намерена ориентироваться на критерии, похожие на критерии Google OSS-Fuzz; со временем правила могут измениться. Если значимость проекта не очевидна по его описанию, сопровождающим советуют кратко объяснить её в заявке. Есть и практическая рекомендация по подготовке: «Убедитесь, что тестовые случаи проходят внутри собранного контейнера».
В YAML-файл конфигурации можно добавить адреса для копий всех отчётов, основную страницу проекта и открытый ключ GPG для шифрования писем. Ещё один необязательный параметр — путь относительно корня репозитория к файлу threat_model.md. В нём можно указать, какой код проверять, какие классы уязвимостей учитывать и в каком формате удобнее получать отчёты. Чтобы отказаться от сообщений об ошибках, предусмотрена настройка disabled: true.
На момент публикации сообщения было отправлено 116 pull request. Что именно они обозначают — число подключённых проектов, заявки с конфигурацией или иной этап оформления, — не уточняется. Поэтому считать 116 количеством участников OSS Scanner пока нельзя.
Автоматического раскрытия сведений об уязвимости через 90 дней OSS Scanner на первом этапе не предусматривает. Причина — риск ложных срабатываний в отчётах модели. Если Anthropic позднее проверит находку вручную через свою программу согласованного раскрытия уязвимостей CVD, она сможет опубликовать сведения по правилам этой программы. В таком случае 90 дней будут отсчитываться с момента уведомления проекта о том, что отчёт подтверждён человеком. В будущем Anthropic допускает срок раскрытия для части сообщений об уязвимостях высокой степени опасности, если уверенность в работе сканера вырастет.
По данным Anthropic, её системы выявили более 29 000 предполагаемых уязвимостей в ряде важнейших программных проектов мира. Сопровождающим сообщили о чуть более 6 000 недостатков; по результатам этой работы выпущено 584 бюллетеня безопасности. Последняя цифра приведена по состоянию на 2 октября 2026 года. Эти числа описывают разные стадии работы с находками, и приравнивать все 29 000 кандидатов к подтверждённым ошибкам нельзя.
Вместе с OSS Scanner Anthropic объявила Critical Infrastructure Defense Program — программу защиты критической инфраструктуры и программного обеспечения с открытым исходным кодом. Она входит в более широкую инициативу компании Cyber Mission. Anthropic связывает её запуск с тем, что злоумышленники уже используют ИИ для поиска и эксплуатации уязвимостей, автоматизируют отдельные этапы киберопераций и могут проводить атаки быстрее и в большем масштабе.
Для защитников компания ставит иные задачи: быстрее исправлять найденные ошибки, искать более защищённые архитектуры и улучшать практики написания безопасного кода. Прогноз Anthropic звучит так: «Мы ожидаем, что через два года ИИ даст преимущество защите». Компания предполагает, что ошибки станет проще находить до выпуска программ, разработчики смогут создавать изначально защищённые системы, а организации — применять модели ИИ для активной защиты своей инфраструктуры.

Изображение носит иллюстративный характер
Отчёты OSS Scanner будут целиком формироваться моделью. Обязательная проверка человеком перед отправкой не предусмотрена: так Anthropic рассчитывает сканировать код чаще и быстрее выпускать сообщения о возможных проблемах. Для сопровождающих проектов это означает и дополнительную работу: полученный отчёт ещё предстоит проверить, прежде чем считать найденное подтверждённой уязвимостью.
При отборе проектов Anthropic намерена ориентироваться на критерии, похожие на критерии Google OSS-Fuzz; со временем правила могут измениться. Если значимость проекта не очевидна по его описанию, сопровождающим советуют кратко объяснить её в заявке. Есть и практическая рекомендация по подготовке: «Убедитесь, что тестовые случаи проходят внутри собранного контейнера».
В YAML-файл конфигурации можно добавить адреса для копий всех отчётов, основную страницу проекта и открытый ключ GPG для шифрования писем. Ещё один необязательный параметр — путь относительно корня репозитория к файлу threat_model.md. В нём можно указать, какой код проверять, какие классы уязвимостей учитывать и в каком формате удобнее получать отчёты. Чтобы отказаться от сообщений об ошибках, предусмотрена настройка disabled: true.
На момент публикации сообщения было отправлено 116 pull request. Что именно они обозначают — число подключённых проектов, заявки с конфигурацией или иной этап оформления, — не уточняется. Поэтому считать 116 количеством участников OSS Scanner пока нельзя.
Автоматического раскрытия сведений об уязвимости через 90 дней OSS Scanner на первом этапе не предусматривает. Причина — риск ложных срабатываний в отчётах модели. Если Anthropic позднее проверит находку вручную через свою программу согласованного раскрытия уязвимостей CVD, она сможет опубликовать сведения по правилам этой программы. В таком случае 90 дней будут отсчитываться с момента уведомления проекта о том, что отчёт подтверждён человеком. В будущем Anthropic допускает срок раскрытия для части сообщений об уязвимостях высокой степени опасности, если уверенность в работе сканера вырастет.
По данным Anthropic, её системы выявили более 29 000 предполагаемых уязвимостей в ряде важнейших программных проектов мира. Сопровождающим сообщили о чуть более 6 000 недостатков; по результатам этой работы выпущено 584 бюллетеня безопасности. Последняя цифра приведена по состоянию на 2 октября 2026 года. Эти числа описывают разные стадии работы с находками, и приравнивать все 29 000 кандидатов к подтверждённым ошибкам нельзя.
Вместе с OSS Scanner Anthropic объявила Critical Infrastructure Defense Program — программу защиты критической инфраструктуры и программного обеспечения с открытым исходным кодом. Она входит в более широкую инициативу компании Cyber Mission. Anthropic связывает её запуск с тем, что злоумышленники уже используют ИИ для поиска и эксплуатации уязвимостей, автоматизируют отдельные этапы киберопераций и могут проводить атаки быстрее и в большем масштабе.
Для защитников компания ставит иные задачи: быстрее исправлять найденные ошибки, искать более защищённые архитектуры и улучшать практики написания безопасного кода. Прогноз Anthropic звучит так: «Мы ожидаем, что через два года ИИ даст преимущество защите». Компания предполагает, что ошибки станет проще находить до выпуска программ, разработчики смогут создавать изначально защищённые системы, а организации — применять модели ИИ для активной защиты своей инфраструктуры.