Anthropic ouvre un scanner de vulnérabilités gratuit aux projets open source. Les modèles les plus puissants de l'entreprise cherchent les failles à intervalles réguliers, sans que le projet ait à payer quoi que ce soit.
Anthropic lance OSS Scanner pour l'open source
Le 8 octobre, Anthropic a présenté OSS Scanner, un service de détection de vulnérabilités réservé à l'écosystème open source. Le principe est simple : un projet qui s'inscrit reçoit des analyses de sécurité régulières, menées par les modèles les plus avancés de l'entreprise, et cela gratuitement. Le service s'appuie sur l'expérience tirée de Project Glasswing, un programme interne où Anthropic s'est servi de Claude pour traquer des failles dans des logiciels largement utilisés.
L'entreprise ne part pas de zéro. Sur six mois, ses modèles ont passé au crible certains des projets logiciels les plus critiques au monde. Bilan : plus de 29 000 vulnérabilités candidates détectées. Sauf qu'Anthropic n'a pu en vérifier à la main qu'environ 6 000. Le goulot d'étranglement n'est pas la détection, c'est la validation humaine.
Ce déséquilibre explique la logique du service. Pressés de recevoir les rapports non validés, de nombreux mainteneurs ont simplement demandé à Anthropic de tout leur envoyer d'un coup. À ce jour, près de 5 000 rapports leur ont été transmis directement, même sans vérification. La détection devient donc un flux brut livré au plus vite, à charge pour le projet de trier.
Pourquoi les modèles d'IA trouvent des failles plus vite
La raison de ce basculement tient à une progression rapide. Sur CyberGym, un banc d'essai universitaire qui mesure la capacité à repérer des vulnérabilités, les grands modèles de langage sont passés d'un taux inférieur à 20 % au début de l'année dernière à plus de 85 % cette année. En clair, ce qui était un exercice laborieux est devenu une tâche courante.
Ce saut change la nature des rapports reçus par les mainteneurs. Il y a deux ans, ils croulaient sous des signalements sans valeur. Aujourd'hui, les rapports arrivent souvent utiles, voire meilleurs que ce que produisent certains humains. Anton Arapov, de la fondation OpenSSL, le résume : les rapports d'Anthropic, sortie brute de modèle comprise, valent ce qu'il reçoit de personnes, « parfois mieux ».
L'urgence vient d'ailleurs. Une faille peut désormais être exploitée en quelques minutes. Un projet capable de détecter et de corriger plus vite résiste mieux à des attaquants qui cherchent les mêmes faiblesses au même moment. La vitesse devient une défense en soi.
Comment fonctionne OSS Scanner
OSS Scanner est un service sur inscription volontaire. Les projets retenus reçoivent des scans périodiques générés entièrement par les modèles. Aucune relecture humaine ne s'intercale avant l'envoi. C'est ce qui rend le rythme plus rapide et plus fréquent, mais cela veut aussi dire que certains rapports peuvent être erronés ou sans objet.
Chaque rapport contient de quoi travailler : un cas de reproduction autonome, une explication de la faille, la remontée au moment où le bug a été introduit quand c'est possible, et un correctif candidat. De quoi vérifier immédiatement, comme le note Anton Arapov, surtout quand un vrai exploit accompagne le signalement.
Anthropic a testé le dispositif pendant plusieurs semaines avec des dizaines de projets. Les premiers envois ont contenu des centaines de rapports, dont plusieurs chaînes de vulnérabilités menant à une exécution de code à distance sans authentification. Pour calibrer la précision, l'entreprise a fait vérifier 97 failles critiques ou graves par des experts en tests d'intrusion : 85 sur 97, soit 88 %, passaient le seuil exigé, et une seule était un pur faux positif.
Ce qu'OSS Scanner change pour les mainteneurs
Le service déplace une partie de la charge de sécurité vers Anthropic. Un petit projet qui n'a ni le temps ni l'argent pour s'offrir un audit obtient l'équivalent d'une revue de sécurité régulière. Le gain est surtout sensible pour les équipes qui dépendent d'un mainteneur unique.
Le revers est réel. Recevoir des rapports non filtrés peut noyer un projet sous le bruit, surtout si la gravité annoncée est trop généreuse. Certains mainteneurs ont d'ailleurs signalé que la sévérité pouvait être gonflée ou que le scanner comprenait mal le modèle de menace du projet. La valeur d'OSS Scanner dépendra donc du tri que chaque équipe saura faire.
L'inscription reste volontaire, et Anthropic continue de mener son processus de divulgation coordonnée pour les projets sans moyens de trier eux-mêmes. Si vous maintenez un projet open source, l'intérêt se joue sur un réglage simple : décider à l'avance qui examinera les rapports entrants, et sous quel délai.






