Vai al contenuto
Logo di OSS Scanner

Logo: Anthropic

L’8 ottobre 2026 Anthropic ha presentato OSS Scanner, un servizio opt-in che analizza il codice dei progetti open source alla ricerca di vulnerabilità. Chi aderisce riceve scansioni periodiche e senza costi, svolte dai modelli più avanzati dell’azienda, tra cui Claude Mythos. Lo annuncia Anthropic sul proprio sito, collegando il progetto all’esperienza maturata con Project Glasswing.

Perché Anthropic apre un canale diretto ai maintainer

Secondo Anthropic, in sei mesi di scansioni sui software più importanti i modelli hanno individuato oltre 29.000 vulnerabilità candidate. Il team ne ha esaminate e classificate a mano circa 6.000: il limite, dice l’azienda, è la capacità umana di validare i risultati.

Succede anche che i maintainer, ricevute le prime segnalazioni, chiedano tutto il materiale disponibile, anche non verificato e con le patch proposte. Finora Anthropic ha inviato quasi 5.000 report in questo modo. L’azienda ricorda inoltre che gli exploit si possono ormai sviluppare in pochi minuti, quindi per chi difende conta la velocità.

Resta in piedi il processo di divulgazione coordinata con segnalazioni verificate da persone, pensato soprattutto per i progetti senza risorse per fare triage. OSS Scanner è una corsia veloce facoltativa per chi vuole le segnalazioni appena disponibili.

Collage artistico con una scheda d'archivio d'epoca su sfondo a griglia rosso e beige.
Foto: Anthropic

Come funziona OSS Scanner

Il servizio si ispira a OSS-Fuzz di Google, che cerca vulnerabilità nel software open source con i fuzzer. A differenza di Claude Security, il prodotto di scansione e correzione del codice rivolto alle aziende, OSS Scanner offre audit gratuiti ai progetti open source.

I risultati sono interamente generati dal modello, senza revisione o triage umano. Le condizioni dell’accordo consentono di usare i report solo per individuare, valutare e correggere problemi del progetto, di condividerli solo con i maintainer autorizzati e di tenerli riservati e al sicuro finché la vulnerabilità non è corretta o resa pubblica. L’assenza di revisione umana permette scansioni più veloci e frequenti, ma Anthropic avverte che alcuni report potrebbero essere errati o non validi. Ogni segnalazione include:

  • un reproducer autonomo;
  • la spiegazione della vulnerabilità, con bisezione per stabilire quando il bug è stato introdotto, ove possibile;
  • una patch candidata, quando disponibile, da verificare prima dell’applicazione: i report possono essere incompleti o imprecisi e le patch proposte possono essere incomplete o compromettere il funzionamento del progetto.

Nelle settimane di validazione con decine di progetti, le prime segnalazioni hanno contenuto centinaia di bug, comprese vulnerabilità concatenabili fino a exploit di esecuzione di codice remota senza autenticazione.

I numeri della validazione e il parere dei maintainer

Per verificare una versione preliminare, Anthropic ha chiesto ai penetration tester che rivedono i suoi report di controllare 97 vulnerabilità critiche e di gravità alta, trovate in 48 progetti.

Esito Casi
Adatte al processo di divulgazione coordinata 85 (88%)
Reali ma duplicate di problemi già noti o di altri risultati della scansione 11
Non valide (falso positivo) 1

Anthropic precisa che alcuni maintainer hanno giudicato gonfiata la gravità di certi risultati, o hanno rilevato che lo scanner non coglieva il modello di minaccia del progetto. L’azienda non garantisce la perfezione e promette di affinare il sistema con i feedback.

Tra i commenti riportati, Todd Ouska di wolfSSL scrive che dei 74 report ricevuti tutti tranne due erano validi, e che cinque sono diventati CVE. Noah Misch di PostgreSQL segnala che diverse segnalazioni arrivavano con correzioni utilizzabili quasi così com’erano, e che l’accesso rapido ha permesso di risolvere i problemi più recenti prima di una versione GA. Anton Arapov di OpenSSL Corporation giudica i report buoni quanto quelli ricevuti da persone, e talvolta migliori.

Come iscrivere un progetto

I maintainer principali dei progetti idonei si iscrivono inviando una pull request a un repository GitHub indicato da Anthropic, seguendo il modello standard; ulteriori indicazioni sono nelle FAQ estese. I criteri ricalcano quelli di OSS-Fuzz: il progetto deve avere un impatto critico sulle infrastrutture e sulla sicurezza degli utenti, con decisioni caso per caso.

Anthropic ricorda altre due iniziative: il Cyber Verification Program, che offre capacità informatiche avanzate e classificatori di blocco ridotti a professionisti della sicurezza qualificati, e Claude for OSS, che regala abbonamenti Claude Max 20x per correggere vulnerabilità e migliorare progetti open source.

Leggi anche