Cybersécurité

Le scanner d’Anthropic a découvert 29 000 vulnérabilités potentielles dans des logiciels open source, mais seulement 516 ont été corrigées

L’outil OSS Scanner d’Anthropic a découvert plus de 29 000 vulnérabilités potentielles en six mois, mais les équipes d’examen externes n’ont vérifié qu’environ 6 000 signalements, tandis que 516 vulnérabilités ont été corrigées dans leurs projets d’origine. L’initiative met en évidence un écart croissant entre la capacité de l’intelligence artificielle à détecter les défauts et celle des maintainers à les vérifier et à les corriger.

2026-10-11
5 min de lecture
403 vues
certi.news Editorial Team
Le scanner d’Anthropic a découvert 29 000 vulnérabilités potentielles dans des logiciels open source, mais seulement 516 ont été corrigées

L’initiative OSS Scanner d’Anthropic a montré que la détection des vulnérabilités dans les logiciels open source est devenue bien plus rapide que la capacité des personnes chargées de maintenir ces projets à les vérifier et à les corriger. Après six mois d’analyse de projets open source largement utilisés, les modèles de l’entreprise ont identifié plus de 29 000 candidats à des vulnérabilités de sécurité, mais seulement 516 vulnérabilités avaient été corrigées upstream au 2 octobre 2026.

Selon le tableau de bord de divulgation de l’initiative, six entreprises externes de recherche en sécurité ont examiné 6 123 résultats et en ont confirmé 5 674. Anthropic a envoyé au total 6 157 résultats aux maintainers, ce qui a conduit à la publication de 584 identifiants de type CVE ou GitHub Security Advisory, certains résultats pouvant avoir reçu les deux identifiants. En revanche, environ 23 000 candidats sont restés sans examen humain.

Un parcours accéléré qui n’attend pas la vérification complète

Pour réduire l’effet de l’accumulation des résultats, Anthropic a proposé aux projets éligibles des analyses périodiques gratuites utilisant ses modèles les plus performants, notamment Claude Mythos. Dans ce parcours, les résultats sont envoyés directement aux maintainers avant d’être vérifiés par l’entreprise, ce qu’Anthropic appelle le « parcours accéléré optionnel ». L’entreprise a envoyé près de 5 000 rapports non vérifiés à des projets ayant demandé l’accès à ces résultats.

Les projets sont compilés dans des machines virtuelles isolées, dont la connexion à Internet est coupée pendant l’analyse. Lorsque cela est possible, les rapports comprennent également un outil permettant de reproduire le problème, une explication de l’emplacement de son introduction grâce à la technique de bisection, ainsi qu’un correctif proposé. Le dépôt GitHub de l’initiative ne contient pas le scanner lui-même, mais les outils d’enregistrement et de configuration.

Des résultats solides, mais qui ne constituent pas un verdict définitif

Lors d’un test préliminaire portant sur 97 résultats de gravité élevée ou critique répartis sur 48 projets, 85 résultats ont atteint le seuil de divulgation. Parmi les douze résultats restants, onze correspondaient à de véritables erreurs, mais étaient des doublons de problèmes connus ou d’autres résultats, tandis qu’un seul résultat était un faux positif. Cependant, cet échantillon ne représente pas nécessairement l’ensemble des 29 000 résultats, et ne précise pas les performances de l’outil face aux vulnérabilités de faible gravité ou lorsqu’il est utilisé à grande échelle.

Anthropic a également reconnu que des maintainers avaient signalé une surestimation de la gravité de certains résultats, ainsi que des cas où le scanner avait mal compris le modèle de menace propre au projet. Il n’est donc pas possible de considérer chaque candidat comme une vulnérabilité confirmée avant un examen humain.

Pourquoi cette information est-elle importante ?

Des témoignages de projets tels qu’OpenSSL, wolfSSL, PostgreSQL et curl indiquent que certains rapports étaient utiles et pouvaient être vérifiés rapidement, et que certains contenaient des correctifs pouvant être utilisés presque tels quels. Mais l’écart entre les 5 674 résultats confirmés et les 516 corrections révèle que le goulot d’étranglement ne réside pas toujours dans la découverte du défaut, mais dans ses tests, le backport vers les versions prises en charge, l’évaluation de son impact sur le comportement compatible avec les utilisateurs, puis la publication du correctif.

Anthropic limite l’accès aux projets open source largement utilisés et critiques pour la sécurité, selon des critères similaires à ceux d’OSS-Fuzz, en vérifiant que le demandeur est un maintainer principal et que le projet suit effectivement les vulnérabilités confirmées de gravité élevée ou critique. Un signalement non vérifié n’est pas soumis à un délai de divulgation de 90 jours, tandis que ce délai commence lorsque Anthropic confirme le résultat dans le cadre de son programme habituel. L’entreprise affirme qu’elle pourrait ultérieurement imposer un délai à certains résultats de gravité élevée après avoir donné aux projets la possibilité de se retirer.

En pratique, OSS Scanner apporte une nouvelle capacité pour élargir l’ampleur de la recherche en sécurité, mais il ne supprime pas le travail humain nécessaire pour transformer les résultats en corrections publiées. De même, offrir gratuitement aux projets des abonnements Claude Max 20x via Claude for OSS peut aider à l’analyse et à la programmation, mais ne fournit pas le temps nécessaire à l’examen, aux tests et à la maintenance.

Source de l’actualité
The New Stack - Software Development
Ouvrir la source originale ↗
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités