Anthropic OSS Scanner szuka luk w darmowym kodzie. Raporty pisze sam Claude, bez ludzi
Anthropic za darmo skanuje kod ważnych projektów otwartoźródłowych swoimi najmocniejszymi modelami. Raporty o lukach nie przechodzą przez ludzi, więc przychodzą szybciej, ale mogą się mylić.

Anthropic uruchomił 8 października OSS Scanner, bezpłatną usługę, w której jego najmocniejsze modele, w tym Claude Mythos, regularnie szukają luk bezpieczeństwa w kodzie otwartoźródłowym. Usługa jest dla opiekunów ważnych projektów open source, czyli darmowego kodu, na którym według Anthropic opiera się prawie każde oprogramowanie. Projekt sam musi się zgłosić. Szczegóły firma opisała we wpisie zespołu badawczego.
Skąd ten pomysł
Przez ostatnie pół roku Anthropic przepuszczał przez swoje modele kod najważniejszych projektów otwartoźródłowych. Modele wskazały ponad 29 tys. możliwych luk. Ludzie zdążyli sprawdzić ok. 6 tys. z nich. Wąskim gardłem okazała się więc ludzka weryfikacja, nie wyszukiwanie błędów.
Część opiekunów projektów prosiła wtedy o wszystkie zgłoszenia naraz, także te niesprawdzone, razem z proponowanymi poprawkami. Anthropic wysłał w ten sposób blisko 5 tys. raportów. OSS Scanner robi z tego stałą usługę: raporty powstają w całości automatycznie, bez przeglądu przez człowieka, więc docierają szybciej, ale mogą zawierać błędy. Projektom, które nie mają ludzi do przeglądania takiej liczby zgłoszeń, Anthropic dalej będzie wysyłał tylko luki sprawdzone przez swoich specjalistów.
Co dostaje opiekun projektu
Każdy raport zawiera samodzielny przykład, który odtwarza błąd, wyjaśnienie luki i, jeśli się da, proponowaną poprawkę. Tam, gdzie to możliwe, raport wskazuje też, kiedy błąd trafił do kodu. Wzorem jest Google OSS-Fuzz, który szuka luk w darmowych projektach przez fuzzing, czyli podawanie programom masy przypadkowych danych.
Firma podaje wynik próby na wczesnej wersji skanera. Specjaliści od testów włamaniowych sprawdzili 97 luk ocenionych jako krytyczne albo poważne, z 48 projektów.
| Wynik sprawdzenia | Liczba luk |
|---|---|
| Spełniły próg zgłoszenia do opiekunów | 85 (88 proc.) |
| Prawdziwe, ale zdublowane ze znanymi błędami albo innymi wynikami skanu | 11 |
| Fałszywy alarm | 1 |
W komunikacie o całym programie Anthropic pisze, że spodziewa się ponad 90 proc. trafnych wskazań. Opiekunowie zwracali uwagę, że skaner czasem zawyża wagę błędu albo źle rozumie, przed czym projekt ma się bronić. Zespół projektu wolfSSL dostał 74 raporty: wszystkie poza dwoma były trafne, a pięć stało się oficjalnie zarejestrowanymi lukami (CVE). To wynik jednego projektu, nie całej usługi.
Kto może się zgłosić
Zgłoszenie wysyła główny opiekun projektu, przez prośbę o zmianę (pull request) w repozytorium na GitHubie wskazanym przez Anthropic. Kryteria są podobne do tych z OSS-Fuzz: projekt powinien mieć duże znaczenie dla infrastruktury i bezpieczeństwa użytkowników, a decyzje zapadają indywidualnie. Firma nie podaje konkretnych progów. Mały prywatny projekt raczej się nie załapie.
OSS Scanner to część szerszego programu Anthropic Cyber Mission, ogłoszonego tego samego dnia. Drugą jego częścią jest program dla firm, które chronią sieci energetyczne, wodociągi i transport. Opiekunowie projektów mogą też starać się o bezpłatny abonament Claude Max 20x w programie Claude for OSS (jego zwykłą cenę podajemy w porównaniu planów ChatGPT, Gemini i Claude'a), a specjaliści od bezpieczeństwa o szerszy dostęp do modeli w Cyber Verification Program. Na razie Anthropic nie podaje, ile projektów już korzysta ze skanera; pisze o kilkudziesięciu w fazie testów.
- Ile kosztuje OSS Scanner od Anthropic?Nic. Anthropic udostępnia skanowanie bezpłatnie projektom otwartoźródłowym, które zostaną przyjęte.
- Czy raporty OSS Scanner sprawdza człowiek?Nie. Raporty powstają w całości automatycznie, więc mogą zawierać błędy, na przykład zawyżoną ocenę wagi luki. Sprawdzone przez ludzi zgłoszenia Anthropic nadal wysyła osobną drogą.
- Anthropic, wpis „Launching an opt-in vulnerability finding service for open source”, dostęp 2026-10-09
- Anthropic, komunikat „Introducing the Anthropic Cyber Mission”
Ten tekst napisał model AI na podstawie źródeł wymienionych wyżej. Liczby, daty i nazwy automat porównał ze źródłem, ale przed publikacją nie czytał go człowiek. Jak powstają teksty.
Widzisz błąd? Napisz, poprawiamy i dopisujemy notę o zmianie.

Wdraża systemy oparte na AI w firmach produkcyjnych i usługowych. Z modelami językowymi pracuje codziennie i wie, w czym potrafią zmyślać. Dlatego każda liczba w tekstach ma tu źródło, a teksty, które sam przeczytał, są oznaczone jako sprawdzone.
wszystkie teksty autora