ProduitPopulaire

OSS Scanner : Anthropic offre un scanner gratuit aux projets open source

Anthropic lance OSS Scanner, un service gratuit et sur inscription qui scanne les projets open source avec ses modèles les plus puissants. Les rapports arrivent sans revue humaine préalable.

Julien MartinJulien Martin
Popularité : 700
OSS Scanner : Anthropic offre un scanner gratuit aux projets open source

Anthropic ouvre un scanner de vulnérabilités gratuit aux projets open source. Les modèles les plus puissants de l'entreprise cherchent les failles à intervalles réguliers, sans que le projet ait à payer quoi que ce soit.

Anthropic lance OSS Scanner pour l'open source

Le 8 octobre, Anthropic a présenté OSS Scanner, un service de détection de vulnérabilités réservé à l'écosystème open source. Le principe est simple : un projet qui s'inscrit reçoit des analyses de sécurité régulières, menées par les modèles les plus avancés de l'entreprise, et cela gratuitement. Le service s'appuie sur l'expérience tirée de Project Glasswing, un programme interne où Anthropic s'est servi de Claude pour traquer des failles dans des logiciels largement utilisés.

L'entreprise ne part pas de zéro. Sur six mois, ses modèles ont passé au crible certains des projets logiciels les plus critiques au monde. Bilan : plus de 29 000 vulnérabilités candidates détectées. Sauf qu'Anthropic n'a pu en vérifier à la main qu'environ 6 000. Le goulot d'étranglement n'est pas la détection, c'est la validation humaine.

Ce déséquilibre explique la logique du service. Pressés de recevoir les rapports non validés, de nombreux mainteneurs ont simplement demandé à Anthropic de tout leur envoyer d'un coup. À ce jour, près de 5 000 rapports leur ont été transmis directement, même sans vérification. La détection devient donc un flux brut livré au plus vite, à charge pour le projet de trier.

Pourquoi les modèles d'IA trouvent des failles plus vite

La raison de ce basculement tient à une progression rapide. Sur CyberGym, un banc d'essai universitaire qui mesure la capacité à repérer des vulnérabilités, les grands modèles de langage sont passés d'un taux inférieur à 20 % au début de l'année dernière à plus de 85 % cette année. En clair, ce qui était un exercice laborieux est devenu une tâche courante.

Ce saut change la nature des rapports reçus par les mainteneurs. Il y a deux ans, ils croulaient sous des signalements sans valeur. Aujourd'hui, les rapports arrivent souvent utiles, voire meilleurs que ce que produisent certains humains. Anton Arapov, de la fondation OpenSSL, le résume : les rapports d'Anthropic, sortie brute de modèle comprise, valent ce qu'il reçoit de personnes, « parfois mieux ».

L'urgence vient d'ailleurs. Une faille peut désormais être exploitée en quelques minutes. Un projet capable de détecter et de corriger plus vite résiste mieux à des attaquants qui cherchent les mêmes faiblesses au même moment. La vitesse devient une défense en soi.

Comment fonctionne OSS Scanner

OSS Scanner est un service sur inscription volontaire. Les projets retenus reçoivent des scans périodiques générés entièrement par les modèles. Aucune relecture humaine ne s'intercale avant l'envoi. C'est ce qui rend le rythme plus rapide et plus fréquent, mais cela veut aussi dire que certains rapports peuvent être erronés ou sans objet.

Chaque rapport contient de quoi travailler : un cas de reproduction autonome, une explication de la faille, la remontée au moment où le bug a été introduit quand c'est possible, et un correctif candidat. De quoi vérifier immédiatement, comme le note Anton Arapov, surtout quand un vrai exploit accompagne le signalement.

Anthropic a testé le dispositif pendant plusieurs semaines avec des dizaines de projets. Les premiers envois ont contenu des centaines de rapports, dont plusieurs chaînes de vulnérabilités menant à une exécution de code à distance sans authentification. Pour calibrer la précision, l'entreprise a fait vérifier 97 failles critiques ou graves par des experts en tests d'intrusion : 85 sur 97, soit 88 %, passaient le seuil exigé, et une seule était un pur faux positif.

Ce qu'OSS Scanner change pour les mainteneurs

Le service déplace une partie de la charge de sécurité vers Anthropic. Un petit projet qui n'a ni le temps ni l'argent pour s'offrir un audit obtient l'équivalent d'une revue de sécurité régulière. Le gain est surtout sensible pour les équipes qui dépendent d'un mainteneur unique.

Le revers est réel. Recevoir des rapports non filtrés peut noyer un projet sous le bruit, surtout si la gravité annoncée est trop généreuse. Certains mainteneurs ont d'ailleurs signalé que la sévérité pouvait être gonflée ou que le scanner comprenait mal le modèle de menace du projet. La valeur d'OSS Scanner dépendra donc du tri que chaque équipe saura faire.

L'inscription reste volontaire, et Anthropic continue de mener son processus de divulgation coordonnée pour les projets sans moyens de trier eux-mêmes. Si vous maintenez un projet open source, l'intérêt se joue sur un réglage simple : décider à l'avance qui examinera les rapports entrants, et sous quel délai.

Partager cet article

Produits mentionnés

Sources

Actualités liées à l’IA

Gemini agent : Google Cloud transforme Gemini en collègue autonome
Produit

Gemini agent : Google Cloud transforme Gemini en collègue autonome

Google Cloud présente Gemini agent, un agent unique qui planifie le travail, se connecte aux outils de l'entreprise et rend une tâche finie. Il accepte aussi les modèles Claude d'Anthropic.

Popularité : 820
Anthropic interdit d'être cruel envers Claude dans sa nouvelle politique
Entreprises et secteurs d’activité

Anthropic interdit d'être cruel envers Claude dans sa nouvelle politique

Anthropic publie une politique d'utilisation inédite qui interdit les comportements répétés et cruels envers ses modèles. Les règles sur les élections, les armes et la surveillance sont aussi précisées.

Popularité : 780
Claude Haiku 5.5 : Anthropic divise la facture du petit modèle par quatre
Modèles

Claude Haiku 5.5 : Anthropic divise la facture du petit modèle par quatre

Anthropic lance Claude Haiku 5.5, son petit modèle le plus rapide à ce jour. Son exploitation coûte environ 75 % moins cher que Haiku 4.5, et Sonnet 5.5 voit aussi son cache baisser de moitié.

Popularité : 1,500
Anthropic ouvre les capacités cyber de Claude en trois niveaux
Entreprises et secteurs d’activité

Anthropic ouvre les capacités cyber de Claude en trois niveaux

Anthropic étend son programme de vérification et propose désormais trois niveaux d'accès aux capacités de cybersécurité de Claude, réservés aux professionnels vérifiés.

Popularité : 1,200