
Anthropic uruchamia OSS Scanner, czyli darmowe skanowanie luk w open source
Anthropic uruchomiła OSS Scanner, czyli dobrowolną usługę wyszukiwania luk w zabezpieczeniach projektów open source. Projekty, które zgłoszą się do programu, otrzymują okresowe skanowania wykonywane przez najpotężniejsze modele firmy, w tym Claude, bez żadnych opłat. Jak podają dostępne materiały, usługa bazuje na doświadczeniach z Project Glasswing, a o udział mogą ubiegać się główni opiekunowie projektów.
TL;DR: Anthropic uruchomiła OSS Scanner, dobrowolną usługę wyszukiwania luk w zabezpieczeniach dla projektów open source. Projekty, które się zgłoszą, otrzymują okresowe skanowania wykonywane przez najpotężniejsze modele firmy, w tym Claude, bez opłat. Usługa opiera się na doświadczeniach z Project Glasswing. O skanowanie mogą ubiegać się główni opiekunowie projektów, a każde zgłoszenie Anthropic rozpatruje indywidualnie.
Co to jest OSS Scanner i dlaczego Anthropic go uruchomił?
OSS Scanner to opt-in skaner podatności dla ekosystemu open source, który Anthropic uruchomiła 8 października 2026 roku. Zgodnie z oficjalnym ogłoszeniem firmy, usługa powstała w oparciu o doświadczenia zdobyte podczas używania Claude do wyszukiwania luk w ramach Project Glasswing. Projekty, które dołączą, otrzymują dokładne, okresowe skanowania bezpieczeństwa wykonywane przez najpotężniejsze modele firmy.
Przeczytaj też: Open source AI must win
Motywacją jest szybki postęp modeli językowych w wykrywaniu podatności. Jak podaje firma, na benchmarku CyberGym, akademickim teście wyszukiwania luk, modele LLM przeszły od znajdowaniu mniej niż 20% podatności na początku poprzedniego roku do znacznie lepszych wyników obecnie. Ta poprawa sprawiła, że skanowanie na dużą skalę stało się praktyczne.
Przeczytaj też: Bezpieczeństwo Open Source w Astral
Co więcej, w ciągu sześciu miesięcy modele Anthropic wykryły ponad 29 000 potencjalnych luk w oprogramowaniu open source. To konkretny dowód na to, że taki system może realnie wspierać bezpieczeństwo kodu, na którym polega cały internet.
Jak działa usługa dobrowolnego skanowania podatności?
Zasada działania jest prosta. Projekt open source dobrowolnie zgłasza się do programu, a następnie otrzymuje regularne, okresowe skanowania przeprowadzane przez modele Anthropic. Wyniki trafiają bezpośrednio do głównych opiekunów projektu, którzy mogą na ich podstawie planować poprawki i priorytety napraw. Serwis Help Net Security podkreśla, że usługa ma pomagać opiekunom zarówno znajdować błędy, jak i ustalać kolejność ich poprawiania.
Kluczowym elementem jest dobrowolność. Anthropic nie skanuje żadnego repozytorium bez zgody jego opiekunów. W rezultacie wyniki analiz trafiają do osób odpowiedzialnych za kod, zanim jakiekolwiek informacje o podatności zostaną ujawnione szerzej.
Na podstawie dostępnych materiałów proces wygląda następująco:
- Opiekun projektu składa zgłoszenie do programu.
- Anthropic rozpatruje każde zgłoszenie indywidualnie.
- Zaakceptowane projekty otrzymują okresowe skanowania.
- Wyniki są raportowane bezpośrednio opiekunom.
- Znalezione problemy można następnie priorytetyzować i naprawiać.
Takie podejście łączy automatyzację z controlą twórców projektu nad własnym kodem.
Ile kosztuje dołączenie do programu i kto może się zgłosić?
Dołączenie do programu jest bezpłatne. Projekty, które się zgłoszą, otrzymują skanowania wykonywane przez najpotężniejsze modele Anthropic bez opłat, co potwierdzają zarówno oficjalna strona firmy, jak i polskojęzyczne podsumowanie usługi.
Kto może aplikować? Zgodnie z dostępnymi materiałami, o bezpłatne skanowanie mogą ubiegać się główni opiekunowie projektów open source. Nie jest to jednak automatyczna rejestracja. Anthropic rozpatruje każde zgłoszenie indywidualnie, więc nie ma gwarancji przyjęcia do programu.
Warto dodać, że w ramach pilotażu swoje aplikacje zgłaszają na przykład twórcy projektów związanych z Ethereum oraz portfelami Bitcoin. To pokazuje, że usługa trafia przede wszystkim do projektów, których bezpieczeństwo ma realne konsekwencje dla użytkowników. Z tego powodu indywidualna weryfikacja zgłoszeń ma sens: zasoby firmy trafiają tam, gdzie znalezienie luki daje największą korzyść.
Jakie doświadczenie stoi za skanerem i czym był Project Glasswing?
OSS Scanner nie powstał w próżni. Anthropic wprost informuje, że usługa jest oparta na doświadczeniach z używania Claude do wyszukiwania podatności w ramach Project Glasswing. To projekt firmy, w ramach którego modele były praktycznie testowane jako narzędzie do odkrywania luk w oprogramowaniu.
Ponadto firma od dłuższego czasu raportuje na swoim blogu postępy modeli w tej dziedzinie. Jak podaje CyberScoop, Anthropic prowadzi szerszą inicjatywę cyberbezpieczeństwa, łączącą modele Claude z wiodącymi firmami bezpieczeństwa w celu ochrony infrastruktury krytycznej i skanowania oprogramowania open source.
Wyniki tej pracy są mierzalne. W ciągu pół roku modele wykryły ponad 29 000 potencjalnych luk, a na benchmarku CyberGym skuteczność LLM wzrosła z poziomu poniżej 20% na początku poprzedniego roku. Przejście od projektu badawczego do usługi dostępnej dla opiekunów projektów jest więc logicznym krokiem. Najważniejsze jest to, że technologia została sprawdzona w praktyce, zanim trafiła do szerszego grona odbiorców.
Jak szybko modele AI nauczyły się znajdować luki w kodzie?
Postęp jest wyraźny i zmierzony. Na benchmarku CyberGym, akademickim teście wyszukiwania podatności, modele LLM na początku poprzedniego roku znajdowały mniej niż 20% luk. Obecnie, jak podaje oficjalne ogłoszenie Anthropic, ich wyniki są znacznie lepsze, co firma opisywała wielokrotnie na swoim blogu.
Sześć miesięcy wystarczyło, żeby modele Anthropic wykryły ponad 29 000 potencjalnych luk w oprogramowaniu open source. To liczba, która pokazuje skalę praktycznego zastosowania, a nie tylko laboratoryjnych testów. Z tego powodu firma uznała, że skanowanie na dużą skalę stało się realne.
Warto zwrócić uwagę na dynamikę tego procesu. Jeszcze niedawno wyszukiwanie podatności wymagało ręcznej pracy ekspertów, a dziś modele radzą sobie z tym zadaniem na tyle dobrze, że można je oferować jako regularną usługę. Co więcej, ta poprawa wyników była systematycznie raportowana, więc decyzja o uruchomieniu OSS Scanner opiera się na udokumentowanych postępach, a nie na jednorazowym eksperymencie.
Co Anthropic przekazuje opiekunom projektów po skanowaniu?
Wyniki trafiają bezpośrednio do głównych opiekunów projektu. Jak podaje Help Net Security, usługa ma pomagać opiekunom zarówno znajdować błędy, jak i ustalać kolejność ich poprawiania. Raporty powstają z wykorzystaniem modeli AI, o czym informuje także materiał serwisu The Hacker News.
Dzięki temu opiekunowie otrzymują konkretny materiał do pracy, zanim jakiekolwiek informacje o podatności zostaną ujawnione szerzej. Taki model przekazu ogranicza ryzyko wykorzystania luki przez osoby trzecie. Zatem odpowiedzialność za naprawę i priorytety pozostaje po stronie twórców projektu.
Sam proces można rozbić na kilka etapów:
- Wykonanie okresowego skanowania przez modele Anthropic.
- Przygotowanie raportu z wynikami analizy.
- Przekazanie raportu wyłącznie głównym opiekunom projektu.
- Ustalenie przez opiekunów priorytetów napraw.
- Wdrożenie poprawek we własnym rytmie wydawniczym.
Ponadto okresowy charakter skanowań oznacza, że projekt nie dostaje jednorazowej oceny, lecz bieżące wsparcie w czasie rozwoju kodu. To istotne, bo nowe podatności pojawiają się wraz z każdą zmianą w repozytorium.
Jakie projekty już zgłosiły się do programu pilotażowego?
W ramach pilotażu aplikacje zgłaszają między innymi twórcy projektów związanych z Ethereum oraz portfelami Bitcoin. Jak opisuje BitHub.pl, twórcy projektów open source zgłaszają swoje aplikacje do programu pilotażowego OSS Scanner. To środowisko, w którym wykrycie luki ma bezpośrednie skutki finansowe dla użytkowników.
Wybór tej kategorii projektów nie jest przypadkowy. Kod portfeli kryptowalutowych chroni realne środki, więc każda podatność może zostać wykorzystana przez atakujących. Dlatego zainteresowanie takich twórców pokazuje, gdzie potrzeba skanowania jest największa.
O udział mogą ubiegać się główni opiekunowie projektów open source, a Anthropic rozpatruje każde zgłoszenie indywidualnie. Wobec tego nie ma automatycznej akceptacji, choć samo zgłoszenie jest bezpłatne. Takie podejście sprawia, że zasoby skanowania trafiają do projektów, w których znalezienie luk przynosi największą korzyść dla ekosystemu.
Jak OSS Scanner wpisuje się w szerszą inicjatywę bezpieczeństwa Anthropic?
OSS Scanner jest częścią większego programu. Według CyberScoop Anthropic uruchomiła inicjatywę cyberbezpieczeństwa, która łączy modele Claude z wiodącymi firmami bezpieczeństwa w celu ochrony infrastruktury krytycznej i skanowania oprogramowania open source. Firma opisuje to jako długoterminowe zobowiązanie w tych dwóch obszarach.
Zatem skaner dla projektów open source nie jest odizolowanym projektem, lecz jednym z elementów spójnej strategii. Po jednym biegu idzie ochrona infrastruktury krytycznej, po drugim wsparcie ekosystemu otwartego kodu. Co więcej, oba obszary opierają się na tej samej technologii, czyli na zdolnościach Claude do wyszukiwania podatności.
Dla obserwatorów rynku to sygnał, że firmy rozwijające modele AI zaczynają traktować cyberbezpieczeństwo jako obszar zastosowań pierwszorzędnych. Bezpieczeństwo open source dotyka wszystkich, ponieważ obecnie infrastruktura internetu opiera się na takim kodzie. Z tej perspektywy bezpłatne skanowanie dla opiekunów projektów to praktyczne przełożenie potencjału modeli na konkretną korzyść dla wspólnoty programistów.
Często zadawane pytania
Czy korzystanie z OSS Scanner jest obowiązkowe dla projektów open source?
Nie. OSS Scanner to usługa typu opt-in, więc projekt musi dobrowolnie zgłosić się do programu. Anthropic nie skanuje repozytoriów bez zgody ich opiekunów, a wyniki analiz trafiają wyłącznie do osób odpowiedzialnych za kod.
Kto może ubiegać się o bezpłatne skanowanie?
O bezpłatne skanowanie mogą ubiegać się główni opiekunowie projektów open source. Każde zgłoszenie Anthropic rozpatruje indywidualnie, więc przyjęcie do programu nie jest automatyczne. W ramach pilotażu aplikacje zgłaszają między innymi twórcy projektów związanych z Ethereum oraz portfelami Bitcoin.
Jakie modele wykonują skanowanie w ramach usługi?
Projekty przyjęte do programu otrzymują okresowe skanowania wykonywane przez najpotężniejsze modele Anthropic, w tym Claude. Usługa bazuje na doświadczeniach zdobytych podczas używania Claude do wyszukiwania luk w ramach Project Glasswing.
Czy korzystanie z OSS Scanner wiąże się z jakimikolwiek opłatami?
Nie, dołączenie do programu jest bezpłatne. Projekty otrzymują dokładne, okresowe skanowania bezpieczeństwa bez opłat, co potwierdza oficjalne ogłoszenie Anthropic oraz omówienia usługi w serwisach branżowych.
Podsumowanie
Z dostępnych materiałów wynika kilka wniosków. Po pierwsze, OSS Scanner to bezpłatna, dobrowolna usługa skanowania podatności dla projektów open source, uruchomiona 8 października 2026 roku. Po drugie, skanowania wykonują najpotężniejsze modele Anthropic, w tym Claude, a wyniki trafiają bezpośrednio do głównych opiekunów. Po trzecie, technologia została sprawdzona w praktyce: w ciągu sześciu miesięcy modele wykryły ponad 29 000 potencjalnych luk, a skuteczność LLM na benchmarku CyberGym wzrosła z poziomu poniżej 20%. Po czwarte, usługa jest elementem szerszej inicjatywy cyberbezpieczeństwa firmy, obejmującej także ochronę infrastruktury krytycznej.
Jeśli prowadzisz projekt open source albo śledzisz rozwój bezpieczeństwa ekosystemu, obserwuj dalsze losy programu i zastanów się, czy Twoje repozytorium mogłoby skorzystać z takiego wsparcia. Tematyka bezpieczeństwa otwartego kodu pojawia się na tym blogu regularnie, więc kolejne analizy warto czytać na bieżąco.