Anthropic hat OSS Scanner am 8. Oktober 2026 vorgestellt. Der Dienst soll angemeldete Open-Source-Projekte regelmäßig und kostenlos auf Sicherheitslücken untersuchen. Für die Scans setzt Anthropic nach eigenen Angaben seine leistungsfähigsten Sprachmodelle ein, darunter Claude Mythos. Die Ergebnisse erstellt das Modell ohne menschliche Prüfung oder Einordnung, damit die Untersuchungen schneller ablaufen können.
Ein Scan-Bericht soll eine eigenständig nachvollziehbare Reproduktion des Fehlers, eine Erklärung der Schwachstelle samt Informationen zur Eingrenzung ihrer Ursache und – sofern verfügbar – einen möglichen Patch enthalten. Projekte können sich nicht beliebig anmelden: OSS Scanner richtet sich an Software, die für Infrastruktur und die Sicherheit von Nutzerinnen und Nutzern entscheidend ist. Die Kriterien orientieren sich laut Anthropic an denen von Googles OSS-Fuzz-Programm. Für die Anmeldung muss ein Pull Request an ein GitHub-Repository eingereicht werden.
Anthropic berichtet, dass Sprachmodelle im CyberGym-Benchmark zu Beginn des Vorjahres weniger als 20 Prozent der Schwachstellen fanden; in diesem Jahr seien es mehr als 85 Prozent. In sechs Monaten hätten Scans über 29.000 mögliche Schwachstellen aufgedeckt. Rund 6.000 davon seien manuell geprüft und eingeordnet worden. Maintainer hätten außerdem fast 5.000 ungeprüfte Berichte mit vorgeschlagenen Patches angefordert.
Für eine gesonderte Prüfung ließen Expertinnen und Experten für Penetrationstests 97 kritische oder schwerwiegende Funde aus 48 Projekten untersuchen. Nach Angaben von Anthropic erfüllten 85 davon, also 88 Prozent, die Kriterien für das koordinierte Verfahren zur Offenlegung von Sicherheitslücken des Unternehmens. Von den übrigen zwölf Funden seien elf tatsächlich vorhandene, aber bereits bekannte Probleme gewesen; ein Fund habe sich als Fehlalarm erwiesen. Die Prüfungsergebnisse beziehen sich auf diese Stichprobe und belegen nicht, dass jeder ungeprüfte Bericht korrekt ist.
