Инициатива Anthropic OSS Scanner показала, что обнаружение уязвимостей в ПО с открытым исходным кодом стало значительно быстрее, чем способность сопровождающих эти проекты проверять и исправлять их. После шести месяцев сканирования широко используемых проектов с открытым исходным кодом модели компании обнаружили более 29 000 кандидатов на уязвимости, однако к 2 октября 2026 года upstream было исправлено лишь 516 уязвимостей.
Согласно панели раскрытия информации инициативы, шесть внешних компаний, занимающихся исследованиями в области безопасности, проверили 6 123 результата и подтвердили достоверность 5 674 из них. Всего Anthropic отправила мейнтейнерам 6 157 результатов, что привело к выпуску 584 идентификаторов CVE или GitHub Security Advisory; некоторые результаты могли получить оба идентификатора. При этом около 23 000 кандидатов остались без проверки человеком.
Ускоренный процесс, не дожидающийся полной проверки
Чтобы уменьшить последствия накопления результатов, Anthropic предоставила соответствующим требованиям проектам бесплатное периодическое сканирование с использованием наиболее мощных моделей компании, включая Claude Mythos. В рамках этого процесса результаты отправляются непосредственно мейнтейнерам до их проверки компанией — Anthropic называет это «необязательным ускоренным процессом». Компания отправила почти 5 000 непроверенных отчётов проектам, запросившим доступ к этим результатам.
Проекты собираются внутри изолированных виртуальных машин, а во время сканирования их интернет-соединение отключается. Когда это возможно, отчёты также содержат инструмент для воспроизведения проблемы, описание места её внесения с помощью техники bisection и предлагаемое исправление. Сам сканер в репозитории инициативы на GitHub отсутствует — там находятся инструменты регистрации и настройки.
Сильные результаты, но не окончательный вердикт
В ходе раннего тестирования, охватившего 97 результатов высокой или критической степени опасности в 48 проектах, 85 результатов преодолели порог раскрытия. Из 12 оставшихся результатов 11 были реальными ошибками, но дубликатами известных проблем или других результатов, тогда как лишь один результат оказался ложноположительным. Однако эта выборка не обязательно представляет все 29 000 результатов и не показывает эффективность инструмента при обнаружении уязвимостей низкой степени опасности или при работе в широком масштабе.
Anthropic также признала, что мейнтейнеры сообщали о завышенной оценке серьёзности некоторых результатов, а также о случаях, когда сканер неправильно понимал модель угроз проекта. Поэтому каждый кандидат нельзя считать подтверждённой уязвимостью до проведения проверки человеком.
Почему эта новость важна?
По отзывам проектов OpenSSL, wolfSSL, PostgreSQL и curl, некоторые отчёты были полезными и быстро проверялись, а некоторые содержали исправления, которые можно было использовать практически без изменений. Однако разрыв между 5 674 подтверждёнными результатами и 516 исправлениями показывает, что узкое место не всегда заключается в обнаружении дефекта, а скорее в его тестировании, выполнении backport для поддерживаемых версий, оценке его влияния на поведение, совместимое с ожиданиями пользователей, а затем выпуске исправления.
Anthropic ограничивает доступ широко используемыми проектами с открытым исходным кодом, критически важными с точки зрения безопасности, руководствуясь критериями, схожими с OSS-Fuzz, а также проверяет, что заявитель является основным мейнтейнером и что проект действительно отслеживает подтверждённые уязвимости высокой и критической степени опасности. Непроверенное сообщение не запускает 90-дневный срок раскрытия, тогда как этот срок начинается, когда Anthropic подтверждает результат через свою обычную программу. Компания заявляет, что позднее может установить срок для некоторых результатов высокой степени опасности после предоставления проектам возможности отказаться от участия.
На практике OSS Scanner предоставляет новые возможности для расширения масштабов поиска уязвимостей, но не отменяет человеческую работу, необходимую для превращения результатов в опубликованные исправления. Кроме того, бесплатное предоставление проектам подписок Claude Max 20x через Claude for OSS может помочь в анализе и программировании, но не даёт времени, необходимого для проверки, тестирования и сопровождения.