
Anthropic, açık kaynak yazılım projeleri için OSS Scanner adlı ücretsiz ve isteğe bağlı zafiyet tarama hizmetini başlattığını açıkladı. 8 Ekim 2026 tarihinde duyurulan hizmet, açık kaynak ekosistemine sunuluyor. Şirket, kurumsal kod tarama ürünü Claude Security'nin yanında bu adımla açık kaynak bakımcılarına ücretsiz güvenlik denetimi vermeyi hedefliyor.
Sisteme dahil olan projelerin kaynak kodları, şirketin en gelişmiş modelleriyle (Claude Mythos dahil) periyodik aralıklarla taranacak. Project Glasswing deneyiminden yola çıkılarak geliştirilen OSS Scanner kapsamındaki raporlar doğrudan model çıktısı olarak iletilecek; insan incelemesinden veya manuel bir ön elemeden geçmeyecek. Bu nedenle Anthropic, paylaşılan bulguların yanlış ya da geçersiz olabileceği riskini açıkça vurguluyor.
İnsan incelemesindeki darboğaz
Şirket, son altı ayda yürüttüğü çalışmalarda önemli yazılım projelerinde 29 binden fazla aday güvenlik açığı belirlediğini bildirdi. Ancak kurum içi uzman kapasitesiyle bunlardan yalnızca yaklaşık 6 bininin elle incelenip triyaj edilebildiği; güvenlik süreçlerindeki en büyük darboğazın insan doğrulama kapasitesi olduğu şirketin ifadesine göre aktarıldı. Bugüne kadar bakımcıların talebi üzerine, doğrulanmamış bulgular da dahil olmak üzere yaklaşık 5 bin rapor doğrudan proje sahiplerine aktarıldı.
Erken doğrulama sürecinde 48 farklı projede tespit edilen 97 kritik ve yüksek seviyeli bulgu, bağımsız sızma testi uzmanlarınca denetlendi. Bu incelemede raporların 85'i (%88) Sorumlu Zafiyet Bildirimi (CVD) barajını geçti. Kalan 12 kaydın 11'i gerçek ama bilinen veya mükerrer açıklar çıkarken, yalnız 1 rapor geçersiz sayıldı. Süreçte PostgreSQL, OpenSSL Corporation, wolfSSL ve HotCRP bakımcılarından erken geri bildirimler alındı; wolfSSL tarafında paylaşılan 74 rapordan ikisi hariç tümünün geçerli olduğu ve 5 CVE kaydı oluşturulduğu aktarıldı.
Başvurular GitHub üzerinden
Projelerin OSS Scanner programına katılabilmesi için çekirdek bakımcıların Anthropic'in GitHub deposuna standart şablon üzerinden bir çekme isteği (PR) göndermesi gerekiyor. Projelerin kabulünde, OSS-Fuzz modeline benzer biçimde altyapı ve kullanıcı güvenliği üzerindeki kritik etki ölçütleri vaka bazında dikkate alınıyor.
Anthropic, insan doğrulamalı CVD süreçlerini sürdüreceğini; ayrıca Cyber Verification Program ve bakımcılara yönelik Claude for OSS (ücretsiz Claude Max 20x) imkanlarıyla ekosistemi desteklemeye devam edeceğini duyurdu.
Kaynaklar
Kapak fotoğrafı: James Harrison / Unsplash; 1200×675 için yeniden boyutlandırıldı.


