A Anthropic lançou nesta quarta-feira (8) o OSS Scanner, um serviço gratuito que varre projetos de código aberto em busca de vulnerabilidades usando seus modelos de IA mais potentes, incluindo o Claude Mythos, sem passar por revisão humana.
Como funciona o OSS Scanner
O serviço é voluntário. Projetos interessados precisam submeter um pull request no repositório do OSS Scanner no GitHub, acompanhado de um arquivo YAML com o link do repositório, e‑mail de contato e caminho do Dockerfile para construir o ambiente.
O YAML pode incluir outros e-mails para cópia, homepage, chave GPG para criptografar relatórios e um arquivo de modelagem de ameaças. Quem não quiser relatórios define "disabled: true".
"Os relatórios são 100% gerados por IA", disse a empresa. "Isso permite varreduras mais rápidas e frequentes, mas pode gerar falsos positivos." A ferramenta foi inspirada no OSS-Fuzz, da Google e OpenSSF.

Resultados iniciais e programas relacionados
Até a data de escrita, 116 pull requests foram enviados. A ferramenta encontrou mais de 29 mil vulnerabilidades candidatas em projetos importantes, com 6.247 comunicadas aos mantenedores, resultando em 584 avisos até 2 de outubro de 2026.
A Anthropic não vai usar o prazo de 90 dias para divulgar as descobertas por conta dos falsos positivos, mas pode validar e publicar depois, dentro do programa CVD.
O lançamento do OSS Scanner sai junto com o Critical Infrastructure Defense Program, da Cyber Mission, que busca proteger infraestrutura crítica e software aberto contra uso malicioso de IA na exploração de falhas.


