Anthropic ha lanciato OSS Scanner, un servizio gratuito che scansiona periodicamente i progetti open-source alla ricerca di vulnerabilità di sicurezza. I maintainer dei progetti ammissibili ricevono report generati dai modelli più avanzati dell’azienda, incluso Claude Mythos, con la descrizione del problema, un proof-of-concept e una patch suggerita.
Il servizio è opt-in: i responsabili dei progetti possono fare richiesta aprendo una pull request nel repository GitHub di OSS Scanner, usando un template standard. Anthropic valuta le candidature caso per caso, con criteri simili a quelli del programma OSS-Fuzz di Google. La priorità va ai progetti che hanno un impatto diretto su infrastrutture critiche e sulla sicurezza degli utenti. Il finanziamento arriva attraverso il Defender Advantage Fund (0xDAF), e la partecipazione resta gratuita.
La logica alla base del progetto è chiara. Negli ultimi sei mesi, prima del lancio ufficiale, Anthropic aveva già usato i propri modelli per scansionare codebase open-source di rilievo, identificando oltre 29.000 vulnerabilità candidate. Il collo di bottiglia era la revisione umana: i team interni erano riusciti a esaminarne manualmente solo circa 6.000. OSS Scanner nasce per eliminare questo ritardo, affidando la generazione dei report direttamente all’AI, senza passare per una validazione umana preventiva. Questo significa report più rapidi, ma Anthropic avverte che alcune segnalazioni potrebbero contenere errori.
I dati sulle performance dei modelli parlano da soli. Sul benchmark CyberGym, i modelli AI sono passati dal rilevare meno del 20% delle vulnerabilità all’inizio dell’anno scorso a oltre l’85% oggi. Nei test preliminari, il sistema ha individuato centinaia di bug, tra cui vulnerabilità concatenabili in attacchi di remote code execution non autenticati. L’88% delle falle classificate ad alta severità ha soddisfatto i criteri per la divulgazione coordinata. Numeri che spiegano perché Anthropic abbia scelto di automatizzare la fase di generazione dei report pur mantenendo un programma separato di divulgazione coordinata con revisione umana per i casi più delicati.
OSS Scanner non arriva da solo. Anthropic ha annunciato in parallelo il Critical Infrastructure Defense Program, con 11 partner fondatori tra cui Accenture, Booz Allen Hamilton, Deloitte, PwC, CrowdStrike, Palo Alto Networks, Dragos, Nozomi Networks, Hitachi e Rockwell Automation. Il programma porta modelli frontier e ingegneri direttamente a supporto delle aziende che proteggono infrastrutture operative come reti elettriche e impianti idrici — ambienti dove i sistemi restano attivi per decenni e le patch vengono applicate con ritardi enormi. Anche alcune aziende del settore crypto, come Nethermind e ZEUS, hanno già fatto richiesta di accesso a OSS Scanner.
Il quadro che emerge è quello di un’azienda che vuole posizionare la cybersecurity come asse strategico, non come servizio accessorio. Se i modelli AI continueranno a migliorare al ritmo attuale nel rilevare falle di sicurezza, la revisione umana sistematica di ogni singolo report potrebbe diventare impossibile da sostenere. OSS Scanner è una risposta concreta a questo problema. Il passo successivo, già annunciato da Anthropic, è l’automazione del triage e della correzione per i progetti aderenti: un salto che sposta il ruolo dell’AI da segnalatore a partecipante attivo nel ciclo di sicurezza del software.