Anthropic представила OSS Scanner — бесплатный инструмент для поиска уязвимостей в проектах с открытым кодом. Сервис работает по запросу самих разработчиков и обещает периодические проверки без участия человека в первичной обработке отчётов.

Компания уже заявила о более чем 29 тыс. найденных кандидатов на уязвимости в крупных проектах. Из них разработчикам передали чуть больше 6 тыс. находок, а к 2 октября 2026 года это вылилось в 584 предупреждения.

Что это за сканер и зачем он нужен

OSS Scanner — это попытка ускорить поиск дыр в open source с помощью моделей ИИ. Anthropic делает ставку на то, что автоматический анализ поможет быстрее замечать ошибки до того, как их успеют использовать злоумышленники.

Идея не новая: ранее похожий подход уже показал, что ИИ может находить проблемы в тысячах репозиториев. Но в этом случае речь идёт не об одном разовом анализе, а о регулярных сканах для тех, кто сам подал заявку.

Как это работает технически

Проектный мейнтейнер подаёт pull request в репозиторий OSS Scanner на GitHub и прикладывает YAML-файл. В нём нужно указать ссылку на исходный код, контактный адрес, путь к Dockerfile и, при желании, дополнительные параметры — например, публичный ключ GPG для шифрования писем с отчётами.

Anthropic просит подготовить контейнер так, чтобы агент мог проверить проект без доступа к интернету. Это важная деталь: сканер должен работать в изолированной среде, а не ходить по внешним ресурсам в поисках зависимостей.

Отчёты генерируют полностью модели компании, без обязательной ручной проверки на первом этапе. Anthropic рассчитывает, что это сократит время между находкой и уведомлением команды проекта.

Почему это важно и где риски

Для open source это шанс получать больше сигналов о проблемах без затрат на дорогой аудит. Особенно это полезно для библиотек и компонентов, которые потом встраивают в чужие продукты и сервисы.

Но у автоматизации есть и обратная сторона: ложные срабатывания, дубли и спорные находки. Именно поэтому Anthropic пока не хочет жёстко привязывать все уведомления к 90-дневному сроку раскрытия, как это делают некоторые другие программы.

Если позже отчёт подтвердят вручную, компания оставляет за собой право раскрыть его по своей политике CVD через 90 дней после уведомления. Иными словами, машинный анализ ускоряет первый шаг, но не отменяет нормальную проверку.

Как понять, касается ли это вас

Если вы ведёте open source-проект, используете собственный GitHub-репозиторий или отвечаете за библиотеку, которую ставят десятки других команд, тема уже касается вас. Любая свежая автоматическая проверка может показать слабые места, которые не видно в обычном код-ревью.

Если вы обычный пользователь или администратор, вам тоже полезно следить за такими инициативами. Чем быстрее уязвимость заметят и исправят в базовой библиотеке, тем меньше шанс, что проблема доберётся до ваших систем.

С похожим кругом угроз работают и другие инструменты защиты: например, в публикации про дубли и аномалии в учёте активов мы разбирали, как автоматизация помогает ловить странности до инцидента. Логика здесь та же — машина находит то, что человек может пропустить.

Что делать командам прямо сейчас

Если вы поддерживаете проект с открытым кодом, проверьте, есть ли у вас актуальный Dockerfile, понятное описание репозитория и контакты для сообщений о проблемах. Без этого автоматический анализ будет менее точным.

Для повседневной цифровой гигиены держите в порядке пароли, включайте двухфакторную аутентификацию и проверяйте, откуда вы запускаете код и зависимости. А если вы часто работаете вне офиса, пригодится инструмент для защиты трафика в поездках и кафе — особенно когда приходится подключаться к чужим сетям.

  • Проверьте, указан ли в проекте актуальный контакт для сообщений о проблемах.
  • Убедитесь, что Dockerfile собирает проект без ручных доработок.
  • Опишите, что именно нужно тестировать, если проект сложный или модульный.
  • Подключите двухфакторную аутентификацию к GitHub и почте команды.
  • Пересмотрите зависимости и обновите то, что давно не патчили.
  • Назначьте ответственного за разбор отчётов по уязвимостям.
  • Не откладывайте проверку, если автоматический сканер прислал предупреждение.
Поделиться: