8 октября 2026 года Anthropic запустила новый сервис под названием OSS Scanner. Это бесплатный сервис с опциональным участием (opt-in), который предлагает open-source проектам периодическое сканирование уязвимостей с помощью сильнейших моделей компании, включая Claude Mythos. Claude Mythos входит в число самых мощных моделей компании. Анонс опубликован в официальном исследовательском блоге компании; об этом также написал The Verge — проект представлен как часть инициативы Anthropic Cyber Mission.
Сканирование проводится не разово, а периодически — проекты, подключившиеся к сервису, проверяются регулярно. Особенность сканера в том, что его отчёты полностью генерируются моделью: никакого человеческого просмотра или отбора. Это позволяет проводить проверки быстрее и чаще, но при этом открыто признаётся, что некоторые отчёты могут быть ошибочными или бесполезными. Поэтому компания опубликовала и показатель точности: цель — чтобы более 90% обнаруженных случаев были реальными уязвимостями.
Сервис называется OSS Scanner. Он предназначен для open-source проектов, плата за участие не взимается. Сервис работает на добровольной основе — ни один проект не сканируется автоматически, для подключения нужно отправить pull request.
Как работает сервис
Условия использования OSS Scanner повторяют критерии Google OSS-Fuzz: принимаются проекты, критически важные для безопасности инфраструктуры и пользователей. Основа критерия отбора — насколько проект важен для безопасности инфраструктуры и пользователей. Основные мейнтейнеры регистрируются, отправляя в GitHub-репозиторий проекта pull request с YAML-файлом конфигурации и Dockerfile. Сервис полностью добровольный — каждая команда проекта сама решает, подключаться или нет. Такой критерий отбора повторяет подход программы Google OSS-Fuzz — в обоих случаях приоритет отдаётся наиболее важным проектам.
Что входит в отчёт
Каждый отчёт включает: независимый воспроизводящий скрипт (reproducer), показывающий, как можно эксплуатировать уязвимость; объяснение, помогающее по возможности точно определить, когда появилась уязвимость — при этом используется метод бисекции, то есть изменение, внёсшее проблему, находится постепенным сужением диапазона, — и, если имеется, кандидат-патч. Такой полный пакет позволяет мейнтейнеру быстро воспроизвести проблему, найти причину и исправить её. Задача воспроизводителя — показать, что уязвимость работает на практике, а не только в теории. Отчёты отправляются напрямую мейнтейнерам проектов. За последние шесть месяцев в том же формате мейнтейнерам было передано около 5 тысяч отчётов.
Результаты тестирования
Перед официальным запуском сканер протестировали на крупных проектах. За последние шесть месяцев модели Anthropic нашли более 29 тысяч потенциальных уязвимостей в крупных программных проектах; около 6 тысяч из них были вручную проверены и отобраны — после чего около 5 тысяч были отправлены напрямую мейнтейнерам в виде отчётов.
На этапе независимой проверки опытные специалисты по тестированию на проникновение оценили 97 критических и высокоприоритетных находок в 48 проектах. Из них 85 (88%) соответствовали критерию скоординированного раскрытия уязвимостей — эта оценка основана на проверке независимых специалистов, а не самого сканера; 11 были реальными, но повторениями уже известных проблем; лишь один оказался ложноположительным.
Среди первых тестировщиков — PostgreSQL, OpenSSL Corporation, wolfSSL, HotCRP и curl — то есть сервис испытали на проектах разных категорий. По wolfSSL 5 из 74 отчётов получили официальный статус CVE — то есть каждый примерно 15-й отчёт получил официальный идентификатор уязвимости.
Сканер нашёл несколько проблем, включая одну из самых серьёзных уязвимостей curl за последние годы, — сказал руководитель проекта curl (через официальный блог Anthropic).
Насколько выросли модели
По данным Anthropic, показатель больших языковых моделей на академическом бенчмарке поиска уязвимостей CyberGym в начале прошлого года составлял менее 20% — а в этом году превысил 85%. Показатель «менее 20%» относится к началу прошлого года, «более 85%» — к текущему году. Как пишет The Verge, сервис представлен в рамках более широкой инициативы Anthropic Cyber Mission. Именно на фоне этого роста компания решила поддержать open-source экосистему бесплатным сервисом сканирования. Сервис запущен с 8 октября 2026 года, и проекты, желающие подключиться, могут обратиться через pull request.

