Introduzione al nuovo servizio OSS Scanner
Anthropic ha introdotto OSS Scanner, una piattaforma gratuita che utilizza i modelli avanzati di intelligenza artificiale, tra cui Claude Mythos, per analizzare periodicamente i progetti open‑source più rilevanti dal punto di vista della sicurezza. Il servizio è pensato per i maintainer dei progetti ammissibili, i quali ricevono report dettagliati contenenti la descrizione della vulnerabilità, un proof‑of‑concept e una patch suggerita.
Modalità di partecipazione
OSS Scanner è un programma opt‑in: i responsabili dei progetti interessati devono aprire una pull request nel repository GitHub dedicato, utilizzando un template standard fornito da Anthropic. Le candidature vengono valutate caso per caso secondo criteri analoghi a quelli del programma OSS‑Fuzz di Google, privilegiando progetti che hanno un impatto diretto su infrastrutture critiche e sulla sicurezza degli utenti.
Finanziamento e gratuità
Il progetto è finanziato dal Defender Advantage Fund (0xDAF) e rimane completamente gratuito per i partecipanti. L’obiettivo è rimuovere le barriere economiche alla sicurezza open‑source, offrendo una scansione automatizzata e di alta qualità a chiunque gestisca codice critico.
Risultati dei test preliminari
Nei sei mesi precedenti al lancio ufficiale, Anthropic ha già impiegato i propri modelli per esaminare codebase open‑source di rilievo, identificando più di 29.000 vulnerabilità candidate. Tuttavia, il collo di bottiglia era la revisione manuale: i team interni sono riusciti a valutare circa 6.000 di queste segnalazioni. OSS Scanner elimina questo ritardo affidando la generazione dei report direttamente all’AI, riducendo i tempi di consegna ma ammettendo che alcune segnalazioni possano contenere errori.
Performance dei modelli AI
Secondo il benchmark CyberGym, le capacità di rilevamento dei modelli di Anthropic sono passate dal meno del 20 % all’inizio dell’anno scorso a oltre l’85 % nella fase attuale. Nei test preliminari, il sistema ha individuato centinaia di bug, inclusi vulnerabilità concatenabili in attacchi di remote code execution non autenticati. L’88 % delle falle classificate ad alta severità ha soddisfatto i criteri per la divulgazione coordinata, dimostrando l’efficacia della combinazione tra automazione e revisione umana per i casi più delicati.
Collaborazioni strategiche
OSS Scanner è stato lanciato in parallelo al Critical Infrastructure Defense Program, supportato da undici partner fondatori:
- Accenture
- Booz Allen Hamilton
- Deloitte
- PwC
- CrowdStrike
- Palo Alto Networks
- Dragos
- Nozomi Networks
- Hitachi
- Rockwell Automation
- Altri partner del settore crypto, tra cui Nethermind e ZEUS
Il programma fornisce modelli di frontiera e ingegneri dedicati a supportare le aziende che proteggono infrastrutture operative, come reti elettriche e impianti idrici, dove le patch possono richiedere tempi lunghi per essere implementate.
Impatto sulla cybersecurity open‑source
Il lancio di OSS Scanner segna un passo decisivo verso la centralità della cybersecurity nella strategia di Anthropic. Automatizzando la fase di generazione dei report, l’azienda affronta il problema della scalabilità: la revisione umana sistematica di ogni singola segnalazione diventa impraticabile con il crescente volume di vulnerabilità scoperto dalle AI.
Il prossimo traguardo annunciato prevede l’automazione del triage e della correzione per i progetti aderenti, trasformando l’AI da semplice segnalatore a partecipante attivo nel ciclo di sicurezza del software. Questo approccio potrebbe ridurre significativamente i tempi di mitigazione e migliorare la resilienza dell’intero ecosistema open‑source.
Prospettive future
Se i modelli AI continueranno a migliorare al ritmo attuale, OSS Scanner potrebbe diventare un punto di riferimento per la sicurezza di milioni di linee di codice distribuite in tutto il mondo. La combinazione di scansioni gratuite, report generati dall’AI e un programma di divulgazione coordinata con revisione umana per le segnalazioni più critiche rappresenta una risposta concreta alle sfide di una superficie di attacco in costante espansione.
Anthropic, con OSS Scanner e il Critical Infrastructure Defense Program, dimostra di voler posizionare la cybersecurity non come servizio accessorio, ma come asse strategico fondamentale per la sostenibilità e la fiducia nei sistemi software moderni.