Anthropic amplia il proprio impegno nel campo della sicurezza informatica con OSS Scanner, un nuovo servizio volontario che offre scansioni di sicurezza periodiche e approfondite ai progetti open source che decidono di aderire. L’iniziativa nasce dall’esperienza maturata dall’azienda con Claude nella ricerca di vulnerabilità e punta ad aiutare i manutentori a individuare e correggere le falle presenti nel codice, mettendo a disposizione gratuitamente i modelli di intelligenza artificiale più avanzati sviluppati dalla società, tra cui Claude Mythos.

La novità arriva in un momento in cui i modelli linguistici stanno diventando strumenti sempre più efficaci nell’analisi del software, mentre alcuni progetti open source faticano a gestire l’afflusso di segnalazioni generate dall’IA, Anthropic propone un canale per ricevere i report sulle vulnerabilità non appena disponibili; c’è però una precisazione importante da fare: i risultati di OSS Scanner non saranno verificati da esseri umani prima di essere consegnati ai manutentori.

Segui TuttoTech.net su Google Discover

Pubblicità-28%Google Pixel Buds 2a

Come funziona OSS Scanner e perché Anthropic punta sull’open source

Secondo Anthropic, le capacità dei modelli linguistici nell’individuazione delle vulnerabilità sono migliorate sensibilmente nell’ultimo anno. Sul benchmark accademico CyberGym, utilizzato per valutare le capacità di ricerca delle falle, i modelli sono passati da meno del 20% di vulnerabilità individuate all’inizio del 2025 a oltre l’85% nel corso del 2026.

L’azienda ha sfruttato questi progressi negli ultimi sei mesi per esaminare alcuni dei progetti software più importanti al mondo, individuando oltre 29.000 potenziali vulnerabilità; la capacità di revisione manuale, tuttavia, ha permesso di esaminarne e classificarne soltanto circa 6.000. In questo contesto, OSS Scanner rappresenta un tentativo di ampliare la portata delle attività di sicurezza, consentendo ai manutentori interessati di ricevere i risultati dei modelli senza dover attendere necessariamente una verifica preliminare da parte del personale di Anthropic.

L’azienda continuerà comunque a utilizzare il proprio processo di divulgazione coordinata delle vulnerabilità (CVD) per comunicare manualmente i risultati verificati da persone, soprattutto quando i progetti non dispongono delle risorse necessarie per valutare autonomamente le segnalazioni. OSS Scanner introduce quindi un percorso alternativo, pensato per chi preferisce ricevere i report non appena disponibili, anche accettando il rischio di imbattersi in risultati errati, duplicati o non pertinenti.

Il servizio si ispira all’esperienza di OSS-Fuzz di Google, progetto che utilizza tecniche di fuzzing per individuare problemi nel software open source. Anthropic distingue questa nuova iniziativa da Claude Secutiry, il prodotto dedicato alla scansione e alla correzione del codice in ambito aziendale: OSS Scanner è rivolto specificamente ai progetti open source e offre loro audit di sicurezza gratuiti basati sui modelli più potenti dell’azienda.

I report possono includere un metodo autonomo per riprodurre il problema, una spiegazione della vulnerabilità, informazioni utili per individuare quando il difetto è stato introdotto nel codice e una possibile patch correttiva, quando disponibile. Durante i test preliminari, Anthropic ha inoltre individuato vulnerabilità che è riuscita a collegare a exploit di esecuzione di codice da remoto senza autenticazione, a dimostrazione della potenziale rilevanza di queste analisi.

I risultati dei test e i limiti delle segnalazioni generate dall’IA

Per valutare una versione preliminare dello scanner, Anthropic ha chiesto a penetration tester esperti di verificare 97 vulnerabilità classificate come critiche o ad alta gravità, individuate in 48 progetti. Di queste, 85 hanno soddisfatto i criteri del processo CVD, undici delle restanti dodici segnalazioni riguardavano problemi reali, ma duplicavano vulnerabilità già note o altri risultati della scansione; soltanto una è risultata invalida, configurandosi come un falso positivo.

Si tratta di risultati incoraggianti, che devono però essere interpretati tenendo conto della natura del test: il campione comprendeva vulnerabilità selezionate per la loro gravità e sottoposte a una verifica specifica, quindi non rappresenta necessariamente l’accuratezza di tutte le segnalazioni che OSS Scanner produrrà nell’uso quotidiano. Anthropic riconosce inoltre che alcune valutazioni di gravità possono essere eccessive e che il sistema può fraintendere il modello di minaccia di un determinato progetto.

I primi riscontri dei manutentori sono stati nel complesso positivi, PostgreSQL ha segnalato di aver ricevuto correzioni utilizzabili quasi direttamente e di aver potuto affrontare alcuni problemi prima del rilascio della versione stabile. Anche wolfSSL ha riportato risultati significativi: delle 74 segnalazioni ricevute, tutte tranne due erano valide e cinque sono state trasformate in CVE, gli identificativi utilizzati per catalogare pubblicamente le vulnerabilità di sicurezza.

Feedback favorevoli sono arrivati anche dai responsabili di OpenSSL, HotCPR e curl. Quest’ultimo progetto ha individuato tra i risultati una vulnerabilità considerata particolarmente grave rispetto ai problemi segnalati negli ultimi anni. Si tratta di testimonianze che suggeriscono come report dettagliati, accompagnati da procedure di riproduzione e patch candidate, possano ridurre il lavoro necessario per verificare e correggere una falla.

Resta, tuttavia, il problema delle segnalazioni. Anthropic spiega di aver già inviato quasi 5.000 report direttamente ai manutentori che avevano chiesto di ricevere tutto il materiale disponibile, compresi i risultati non ancora convalidati. La questione è particolarmente delicata perché, con strumenti capaci di aiutare a sviluppare exploit in pochi minuti, ridurre il tempo necessario per individuare e correggere una vulnerabilità può diventare fondamentale per impedire che venga sfruttata da soggetti malintenzionati.

Come aderire al nuovo servizio di Anthropic

OSS Scanner è disponibile su base volontaria per i progetti open source che soddisfano determinati requisiti. I responsabili principali possono candidare il proprio progetto inviando una pull request al repository ufficiale di GitHub, seguendo il modello previsto. Anthropic rimanda inoltre alle FAQ ufficiali per ulteriori indicazioni sulla procedura.

L’accesso non è automatico per qualsiasi progetto: i criteri di ammissione sono simili a quelli adottati da OSS-Fuzz e comprendono un impatto critico sull’infrastruttura e sulla sicurezza degli utenti. Le candidature saranno valutate caso per caso.

Con questa iniziativa, Anthropic punta a rendere più accessibili le capacità di analisi dei suoi modelli ai progetti open source che svolgono un ruolo critico per le infrastrutture e la sicurezza degli utenti. Il vantaggio potenziale è significativo, ma il successo di OSS Scanner dipenderà anche dalla capacità di mantenere elevata la qualità dei report e di garantire che i manutentori possano distinguere rapidamente le vulnerabilità effettive dai risultati da approfondire.