
OSS Scanner offre verifiche di sicurezza gratuite basate sull'IA senza convalida umana
OSS Scanner di Anthropic offre controlli di sicurezza gratuiti per i progetti open source, ma i risultati generati dall'IA possono essere falsi positivi e richiedono una verifica.
Anthropic ha presentato OSS Scanner, un servizio gratuito ad adesione volontaria che utilizza l'intelligenza artificiale (IA) per esaminare il software open source, il cui codice sorgente è disponibile per essere ispezionato da altri. I progetti partecipanti riceveranno scansioni di sicurezza periodiche eseguite dai modelli più avanzati dell'azienda. La precisazione importante per i manutentori è che i rapporti sono generati interamente dai modelli, senza un controllo umano obbligatorio prima dell'invio, e possono segnalare problemi che non sono vere vulnerabilità.
Anthropic ha annunciato il servizio giovedì e ha dichiarato che la sua progettazione si ispira a Project Glasswing, il suo lavoro sull'uso di Claude per individuare debolezze nel software. Tra i modelli che dovrebbero produrre i rapporti figura Claude Mythos. L'azienda presenta l'assenza di una revisione umana e di un triage obbligatori, ossia del processo di verifica dei risultati e assegnazione delle priorità, come un modo per eseguire scansioni più frequenti e fornire risultati più rapidamente. Un rapporto diventa quindi un punto di partenza per un'indagine, anziché la prova che un progetto contenga una falla sfruttabile.
L'ammissione non sarà necessariamente automatica dopo la presentazione della domanda. Anthropic prevede di valutare i progetti con criteri simili a quelli di OSS-Fuzz di Google, un servizio che testa il software open source alla ricerca di difetti, pur precisando che il processo di selezione potrebbe cambiare. I manutentori dovrebbero spiegare brevemente perché il loro progetto è importante, quando tale importanza non è evidente. L'articolo di riferimento riportava 116 pull request inviate al momento della stesura: un conteggio delle domande, non dei progetti la cui partecipazione è stata confermata.
I manutentori principali presentano la domanda tramite una pull request, una proposta di modifica a un repository, nel repository GitHub di OSS Scanner, dove sono conservati i file di progetto del servizio. La richiesta deve includere un file di configurazione YAML, un file di testo contenente impostazioni strutturate. Le voci obbligatorie sono l'indirizzo del repository git da copiare per l'analisi, un indirizzo email di contatto principale e il percorso di un Dockerfile all'interno del repository. Questo file fornisce le istruzioni per allestire l'ambiente software in cui verrà eseguita la verifica di sicurezza.
Il Dockerfile deve preparare l'ambiente, installare le dipendenze, ossia gli altri software necessari al progetto, e compilare il progetto. Questa preparazione consente all'agente automatizzato incaricato della verifica di esaminare il codice senza accesso a Internet. Anthropic raccomanda di controllare che i test del progetto vengano superati all'interno del container risultante, l'ambiente confezionato per eseguire il software. Per chi presenta la domanda, fornire un ambiente funzionante e riproducibile fa quindi parte dell'adesione, e non è un passaggio facoltativo da svolgere dopo l'inizio di una scansione.
I manutentori possono anche indicare ulteriori destinatari email, la pagina principale del progetto e una chiave pubblica GPG, una chiave crittografica utilizzabile per proteggere i rapporti inviati via email. Un'altra impostazione facoltativa indica il percorso di threat_model.md all'interno del repository. Questo file del modello delle minacce può descrivere quale codice esaminare, come classificare le vulnerabilità o come formattare i rapporti. L'impostazione disabled: true consente a un progetto di rinunciare alla ricezione delle segnalazioni di bug.
Inizialmente, OSS Scanner non assocerà ai propri risultati il termine standard di 90 giorni per la divulgazione. Anthropic afferma che questa decisione tiene conto della possibilità di falsi positivi, ossia rapporti che segnalano un problema laddove non esiste una vera vulnerabilità. La distinzione è importante per i team che ricevono risultati automatizzati: una segnalazione non dovrebbe essere trattata come un avviso di sicurezza confermato solo perché è stata generata da un modello.
Si applica una procedura distinta se Anthropic convalida successivamente un rapporto tramite una verifica umana nell'ambito del proprio programma esistente di divulgazione coordinata delle vulnerabilità (CVD), il processo che prevede di informare i manutentori interessati prima di pubblicare i dettagli. In tal caso, l'azienda può divulgare il problema secondo la propria politica CVD, con il periodo di 90 giorni che inizia quando il manutentore viene informato che una persona ha convalidato il rapporto. Anthropic lascia inoltre aperta la possibilità di introdurre in futuro termini di divulgazione per alcune segnalazioni di gravità elevata, qualora aumenti la fiducia in OSS Scanner. Nessuna delle due eventualità comporta oggi una scadenza incondizionata per ogni rapporto automatizzato.
Anthropic afferma di aver individuato oltre 29.000 potenziali vulnerabilità in importanti progetti software e di aver segnalato ai manutentori poco più di 6.000 falle. Al 2 ottobre 2026, questo lavoro aveva portato a 584 avvisi di sicurezza. Si tratta di cifre dichiarate dall'azienda, non di misurazioni verificate in modo indipendente nel resoconto fornito, e non tutti questi risultati vanno attribuiti allo scanner appena annunciato. Le potenziali vulnerabilità individuate, le segnalazioni ai manutentori e gli avvisi pubblicati rappresentano fasi diverse dell'indagine e della divulgazione.
Insieme allo scanner, Anthropic ha presentato il Critical Infrastructure Defense Program nell'ambito della propria Cyber Mission, che riguarda le infrastrutture critiche e il software open source. L'azienda descrive l'iniziativa come una risposta al fatto che l'IA aiuta gli attaccanti a trovare e sfruttare falle e ad automatizzare gli attacchi più rapidamente e su scala maggiore. Tra gli obiettivi dichiarati figurano fornire strumenti a chi si occupa della difesa, accelerare le correzioni ed esplorare approcci alla progettazione del software e pratiche di programmazione più sicuri. Anthropic prevede che entro due anni l'IA favorirà la difesa, aiutando i team a individuare i difetti prima del rilascio, a sviluppare software più sicuro e a difendere attivamente i sistemi. È una previsione dell'azienda, non un risultato acquisito.
Per i proprietari di siti web e i team IT, l'interesse immediato riguarda la sicurezza dei componenti open source su cui si basano i loro servizi. L'adesione a OSS Scanner è un compito dei manutentori principali dei progetti, non un'alternativa all'installazione di aggiornamenti verificati o alla consultazione degli avvisi di sicurezza di un fornitore. I servizi IT, infrastrutturali e di consulenza di AEU-I, che mettono la sicurezza al primo posto, sono pertinenti per le aziende che cercano supporto nella gestione di queste responsabilità di sicurezza più ampie, indipendentemente dal programma di scansione di Anthropic.
La distinzione pratica è tra ricevere più segnalazioni di potenziali problemi e stabilire quali richiedano una correzione. OSS Scanner offre ai manutentori un'ulteriore fonte gratuita di indizi su possibili problemi di sicurezza, mentre la sua politica di divulgazione riconosce esplicitamente che i risultati automatizzati possono essere errati.
Come Proteggerti
- Chiedi al fornitore del tuo sito web quali software open source utilizza il sito e dove vengono pubblicati i relativi avvisi ufficiali di sicurezza.
- Installa gli aggiornamenti di sicurezza del software del tuo sito web quando vengono rilasciati dai suoi manutentori ufficiali.
- Se qualcuno ti invia una segnalazione di OSS Scanner relativa al tuo sito, chiedi al tuo sviluppatore di verificarla prima di apportare modifiche.
- Se ti occupi della manutenzione di un progetto open source, consulta le istruzioni per aderire a OSS Scanner e scegli un indirizzo email di contatto che controlli regolarmente.
I Termini Spiegati
- open-source software Software il cui codice è disponibile per essere esaminato da chiunque.
- pull request Una proposta per aggiungere o modificare file in un progetto software condiviso.
- Dockerfile Un file di istruzioni per creare l'ambiente necessario a eseguire un software.
- dependencies Altri software di cui un progetto ha bisogno per funzionare.
- false positives Risultati che identificano erroneamente qualcosa come un problema reale.
- coordinated vulnerability disclosure Un processo per informare i manutentori di un software di una falla di sicurezza prima di renderne pubblici i dettagli.