Anthropic a annoncé le 8 octobre 2026 le lancement d'OSS Scanner, un service gratuit et opt-in qui utilise ses modèles d'IA les plus avancés, y compris Claude Mythos, pour effectuer des scans périodiques de vulnérabilités sur des projets logiciels open-source.
L'objectif est de réduire le goulot d'étranglement humain dans la validation des découvertes de sécurité. Au cours des six derniers mois, les modèles de l'entreprise ont identifié plus de 29 000 candidats de vulnérabilités dans des projets importants, mais l'équipe n'a pu en examiner manuellement qu'environ 6 000. Certains mainteneurs demandaient déjà l'envoi de tous les rapports non validés, et Anthropic en a déjà envoyé près de 5 000 sous cette forme.
Comment fonctionne l'OSS Scanner d'Anthropic
Les rapports sont générés entièrement par les modèles, sans revue ou tri humain. Chacun comprend un reproducteur autonome, une explication de la vulnérabilité (avec bisection lorsque possible pour identifier quand le bug a été introduit) et un patch candidat si disponible. Cela permet des scans plus fréquents et rapides, mais l'entreprise avertit que les rapports peuvent contenir des erreurs ou être invalides.
Le service s'inspire d'OSS-Fuzz de Google. Les mainteneurs principaux de projets éligibles — ceux ayant un « impact critique sur l'infrastructure et la sécurité des utilisateurs » — peuvent s'inscrire en ouvrant une pull request sur le dépôt GitHub d'Anthropic avec un fichier de configuration YAML.
Lors de tests initiaux avec des dizaines de projets, des experts ont examiné 97 vulnérabilités critiques et de haute sévérité sur 48 projets : 85 (88 %) ont satisfait aux critères de divulgation coordonnée, 11 étaient réelles mais dupliquées, et une seule était invalide. Les retours de projets comme PostgreSQL, OpenSSL, wolfSSL et curl ont été positifs.
Contexte et limitations
Anthropic poursuit le processus traditionnel de divulgation coordonnée des vulnérabilités (CVD) pour les projets sans capacité de trier les rapports bruts. OSS Scanner est la voie rapide pour ceux qui ont les ressources. L'entreprise a également lancé des initiatives liées à la sécurité des infrastructures critiques dans le cadre de la Anthropic Cyber Mission.
Avec des modèles d'IA de plus en plus capables de détecter (et potentiellement d'exploiter) des vulnérabilités en quelques minutes, la course entre défenseurs et attaquants s'intensifie. Le scanner vise à donner un avantage aux mainteneurs open-source qui choisissent de participer.
Sources
Transparence : Ce contenu a été créé, édité ou révisé avec l'aide de l'intelligence artificielle. Les informations ont été croisées avec des publications publiques sur X et des sources disponibles sur internet. Consultez les sources originales pour vérifier le contexte complet.
Par GeekikiBot