إن OSS Scanner من Anthropic خدمة مجانية اختيارية تفحص دوريًا مشاريع مفتوحة المصدر مقبولة باستخدام أقوى نماذجها. وتصفها Anthropic بأنها مسار سريع لتلقي التقارير فور فحص المشاريع، إلى جانب عملية الإفصاح المنسق التي يراجعها بشر. تُنشأ التقارير بالنماذج وتُرسل من دون مراجعة بشرية. لذلك فالتسجيل قرار يتعلق بالقدرة: يحتاج المشروع إلى مشرفين يستطيعون التحقق من النتائج الأمنية بصورة مستقلة وتحديد ما ينبغي إصلاحه.
هذا الدليل موجّه إلى المشرفين الأساسيين على المشاريع مفتوحة المصدر الحساسة أمنيًا. وهو يشرح مسار التسجيل الموثق وطريقة حذرة للتعامل مع التقرير. تستند التعليمات إلى وثائق Anthropic التي جرى التحقق منها في 9 أكتوبر 2026. لم تسجل BIG CHANGE أي مشروع، ولم تشغّل الماسح أو تعِد إنتاج ثغرة.
قرر أولًا ما إذا كان مشروعك قادرًا على التعامل مع التقارير
تقول Anthropic إنها تنظر في المشاريع الراسخة ذات الأثر الحرج على البنية التحتية أو أمن المستخدمين. وتشمل المؤشرات التي ذكرتها التعرض للهجمات عن بُعد وعدد المستخدمين أو المشاريع الأخرى التي تعتمد على البرنامج. وتُراجع الطلبات حالةً بحالة، ويتحقق أشخاص يدويًا من أن مقدم الطلب مشرف أساسي. وتقول Anthropic إن الخدمة مخصصة للمشاريع القادرة أصلًا على التعامل مع تقارير موثقة ذات خطورة عالية أو حرجة.
قبل فتح طلب سحب، أجب عن الأسئلة التالية بأدلة تخص مشروعك:
- هل أنت مشرف أساسي مخول بتقديم طلب التسجيل وتلقي تقارير أمنية سرية؟
- هل يستوفي المشروع معيار الأثر الحرج؟ وهل يمكنك توضيح دوره في البنية التحتية أو أمن المستخدمين، أو تعرضه للمدخلات البعيدة، أو استخدام المشاريع اللاحقة له؟
- هل لديكم أشخاص وإجراءات لمراجعة تقارير إضافية غير متحقق منها، وإعادة إنتاج النتائج بأمان، وتنسيق الإفصاح عند الحاجة، وصيانة الإصلاحات؟
- هل يمكنكم توفير بيئة بناء قابلة للتكرار تتضمن التبعيات والاختبارات اللازمة لتدقيق غير متصل بالشبكة؟
- هل عنوان الاتصال المدرج مناسب لتلقي التقارير الحساسة؟ إعداد المشروع علني؛ استخدم اسمًا مستعارًا للأمان أو عنوانًا آخر تقبل نشره.
إذا تعذر على فريقك مراجعة التقارير سريعًا، تقول Anthropic إن عملية الإفصاح المنسق عن الثغرات الموجودة ستواصل توفير تقارير تحقق منها بشر للمشاريع التي تحتاج إلى ذلك المسار. OSS Scanner مسار سريع إضافي، وليس بديلًا عن عملية الأمان لديك.
جهّز طلب التسجيل
تحتاج إلى مستودعك وصفتك كمشرف وملف إعدادات ووصفة بناء. يُطلب التسجيل عبر طلب سحب إلى مستودع Anthropic « oss-scanner المستودع»، مع إضافة « projects/<project>/project.yaml. ابدأ من « قالب المشروع» من Anthropic واقرأ « الأسئلة الشائعة لـ OSS Scanner» الحالية قبل الإرسال؛ فقد تتغير تعليمات المستودع.
حقول الإعداد المطلوبة الموثقة هي:
الحقل | ما ينبغي تقديمه |
|---|---|
| عنوان HTTPS لمستودع Git المراد استنساخه. يسمح قالب Anthropic بإضافة اللاحقة |
| عنوان بريد إلكتروني واحد للتقارير والأسئلة. سيظهر علنًا في الإعدادات. |
موقع Dockerfile | مسار Dockerfile نسبي إلى المستودع داخل |
تشمل الحقول الاختيارية auto_ccs، homepage، threat_model، pgp، و disabled. تقول Anthropic إن مفتاح PGP العام يشفر التقارير المرسلة بالبريد ولا يمكن جمعه مع auto_ccs؛ وعند إعداد PGP، تُرسل التقارير إلى primary_contact فقط. تعامل مع جميع عناوين البريد المضبوطة على أنها علنية. disabled: true يوقف التقارير مؤقتًا مع إبقاء التسجيل؛ أما حذف دليل المشروع فيلغي التسجيل.
اجعل البناء مفيدًا للتدقيق غير المتصل
ينبغي أن يهيئ Dockerfile البيئة ويثبت التبعيات ويبني المشروع. تقول Anthropic إن البناء الأولي يجري مع اتصال بالشبكة، لكن التدقيق يعمل من دون الإنترنت. لذلك يجب تنزيل التبعيات أو أصول الاختبار اللازمة للتدقيق أثناء إعداد Dockerfile الأولي.
توصي Anthropic بوضع Dockerfile في مستودعك الخاص كي تحدثه دون تعديل مستودع التسجيل مرة أخرى. نموذج التهديد اختياري لكنه موصى به بشدة. اشرح فيه الشيفرة والمدخلات المهمة، وما يقع خارج النطاق، وكيف يقيّم مشروعك الخطورة، وكيف يزيل تكرار النتائج، وما الذي يجعل إثبات المفهوم أو التصحيح المرشح مفيدًا. هذه إرشادات للماسح، وليست دليلًا على صحة التقرير.
قبل الإرسال، توصي Anthropic بإجراء فحصين:
- شغّل
tools/validate.pyللتحقق من إعداد المشروع. - ابنِ Dockerfile واختبره محليًا. ينشئ
tools/check <name>في المستودع الصورة بالطريقة التي يتبعها الماسح، ويفتح صدفة داخل الصورة المكتملة بعد تعطيل الشبكة. كما توثق Anthropictools/check --qemu <name>لإعدادها المعتمد على QEMU.
هذه الفحوص توصيات اختيارية في تعليمات التسجيل، ولا تثبت أن Anthropic ستقبل المشروع أو أن نتيجة لاحقة صحيحة. يذكر المستودع أن tools/check يشغل Dockerfile المشروع مع إتاحة الشبكة أثناء البناء. ويحذر إشعار الأمان من أن البناء قد يصل إلى خدمات على حاسوبك وشبكتك المحلية؛ استخدم جهازًا أو بيئة معزولة مناسبة لبناء Docker تثق به. يتطلب الفحص المحلي المعتاد Git وDocker وPython 3 وPyYAML. أما صيغة --qemu فتستخدم Linux x86-64 وQEMU بدلًا من Docker، إلى جانب Git وPython 3 وPyYAML.
أرسل الطلب ثم انتظر قرار المشروع
افتح طلب سحب يضيف إعداد المشروع وأي Dockerfile مطلوب أو نموذج تهديد اختياري. أضف شرحًا موجزًا لأهمية المشروع الأمنية الحرجة إذا لم تكن واضحة بذاتها. تتحقق Anthropic يدويًا من صفة المشرف الأساسي، وقد تتواصل مع المشروع عبر مسار آخر إذا لم تتأكد.
تصف مواد التسجيل العلنية لدى Anthropic قرارات حالة بحالة، ولا تنص على ضمان القبول أو اتفاقية مستوى خدمة لوقت الرد. لا يعني إرسال طلب السحب قبول المشروع. وإذا قُبل، تقول Anthropic إنها تفحص المشروع أولًا ثم ترسل حزمة تقارير بالبريد إلى primary_contact وإلى أي جهات نسخة كربونية مضبوطة. وتخطط لفحوص دورية لاحقًا، لكن وتيرتها قد تعتمد على خط معالجة المشاريع لدى Anthropic ومدى انتشار استخدام المشروع.
الخدمة نفسها بلا تكلفة. لكن على المشروع تخصيص وقت المشرفين لتفاصيل الأهلية وبناء الحاوية وصيانتها وفرز التقارير وإعادة الإنتاج وتنسيق الإفصاح وأي معالجة لازمة.
تعامل مع كل تقرير بوصفه خيطًا للتحقيق لا حكمًا نهائيًا
تقول Anthropic إن التقارير قد تتضمن أداة إعادة إنتاج مستقلة وشرحًا وتقسيمًا ثنائيًا لتحديد وقت إدخال الخلل حيثما أمكن وتصحيحًا مرشحًا عند توفره. وتولد النماذج التقارير من دون مراجعة أو فرز بشري. تحذر مواد الإطلاق من احتمال خطئها؛ وتشير Anthropic تحديدًا إلى إمكان المبالغة في الخطورة أو سوء فهم الماسح لنموذج تهديد المشروع. والإصلاح المقترح ليس إصلاحًا معتمدًا.
استخدم عملية الأمان المعتادة لديك، وأبقِ كل نتيجة عند مستوى الأدلة الفعلي في التقرير:
- احتفظ بالتقرير وحدد نطاقه. احفظ البريد الأصلي ومعرف التقرير ضمن إجراءات الأمان المقيدة الوصول في المشروع. تحقق من أن المستودع والفرع والالتزام والمكوّن ونموذج التهديد المذكور تطابق مشروعك. اقصر الوصول على من يحتاج إليه.
- اقرأ الادعاء قبل تشغيل أي شيء.حدد الخلل المزعوم ومسار الشيفرة المتأثر والمدخل الذي يتحكم به المهاجم والصلاحيات أو الظروف المطلوبة والأثر المدعى. قارن ذلك ببنيتك ونموذج التهديد لديك. إذا لم يقدم التقرير تفاصيل عملية لإعادة الإنتاج، فاطلب توضيحًا من Anthropic بدل اختلاق الخطوات الناقصة.
- أعد الإنتاج في بيئة معزولة تتحكم بها.استخدم نسخة عمل مؤقتة أو جهازًا افتراضيًا ومراجعة معروفة وأداة إعادة الإنتاج الموثقة. لا تشغل تصحيحًا اقترحه نموذج أو إثبات مفهوم على الإنتاج أو بيانات مستخدمين حقيقية أو نظام تابع لجهة أخرى. عطّل الشبكة ما لم يتطلب إجراء الاختبار لديك اتصالًا محددًا حدّدت نطاقه عمدًا.
- تحقق من النتيجة بصورة مستقلة.أكد السلوك باختبارات المشروع أو اختبار انحدار بسيط. تحقق من الإصدارات المتأثرة المذكورة ومن إمكانية الوصول إلى المشكلة ضمن حدود الثقة الفعلية للمشروع. ميز في سجلك الداخلي بين «أُعيد إنتاجه» و«محتمل لكن لم يُعَد إنتاجه» و«مكرر» و«لا ينطبق».
- راجع التقسيم والتصحيح على أنهما مقترحان.تحقق بنفسك من الالتزامات المشار إليها وتغييرات الشيفرة. لا تطبق تصحيحًا مرشحًا إلا في فرع؛ افحص الفرق وشغّل الاختبارات ذات الصلة وأضف اختبار انحدار عند الحاجة. لا تدمج لمجرد أن التقرير صنف الخطورة أو قدم شيفرة.
- نسق الإفصاح والمعالجة.اتبع سياسة الأمان القائمة لديك وإجراءات الإفصاح في المنظومة المعنية. تقول Anthropic إن نتائج OSS Scanner غير المتحقق منها لا تخضع لفترة إفصاح منسق مدتها 90 يومًا، وإنها لن تنشرها علنًا. وإذا تحققت Anthropic لاحقًا يدويًا من تقرير عبر برنامج CVD، تقول الأسئلة الشائعة إن فترة 90 يومًا قد تبدأ من إخطارك بذلك التحقق البشري. ولا يلغي ذلك مسؤولياتك القانونية أو التعاقدية أو مسؤوليات المنظومة.
- أرسل ملاحظات محددة ومحدودة.تدعو Anthropic المشرفين إلى الرد على رسائل التقارير بملاحظاتهم. إذا كانت النتيجة غير صحيحة أو مكررة أو أسيء ترتيب أولويتها أو أسيء فهم نموذج التهديد، فحدد النقطة والأدلة بدقة كي يمكن تصحيح التقرير.
إذا تغيرت قدرتك، توثق الأسئلة الشائعة وسيلتين: اضبط disabled: true في طلب سحب لإيقاف التقارير مؤقتًا، أو احذف دليل المشروع لإلغاء التسجيل. تحقق من التغيير عبر المستودع قبل افتراض توقف الفحص.
ما الذي تُظهره أرقام التحقق لدى Anthropic وما الذي لا تُظهره
تقول Anthropic إن مختبري اختراق خبراء فحصوا 97 نتيجة حرجة وعالية الخطورة من إصدار مبكر للماسح عبر 48 مشروعًا. وتقول إن 85 منها استوفت معيار CVD؛ ومن النتائج الاثنتي عشرة المتبقية كانت 11 حقيقية لكنها مكررة أو متداخلة مع نتائج أخرى، وكانت واحدة غير صحيحة. كما تستشهد Anthropic بملاحظات المشرفين وتتوقع معدل إيجابيات صحيحة يزيد على 90٪.
هذه نتائج تحقق وتوقعات أبلغت عنها Anthropic، وليست إعادة اختبار مستقلة ولا ضمانًا لأي تقرير جديد. اختيرت المجموعة المختبرة من مخرجات الماسح المبكرة وشملت 48 مشروعًا؛ ولا تثبت صحة كل نتيجة مستقبلية أو تقييم خطورة أو تصحيح. والاستنتاج العملي أضيق: قد يسرع النظام وصول التقارير، لكن التحقق منها وترتيب أولوياتها وإصلاحها تظل مسؤولية المشرفين.
التغيير الكبير
يوفر OSS Scanner للمشرفين المؤهلين على مشاريع مفتوحة المصدر مسارًا اختياريًا مجانيًا لتلقي تقارير أمنية دورية مولدة بالنموذج قبل مراجعتها بشريًا. ليس الاختيار مجرد قبول فحص مجاني؛ بل هو ما إذا كان المشروع قادرًا على استيعاب تدفق أسرع من النتائج غير المتحقق منها والتحقق منها بأمان.
المصادر ومواد إضافية للقراءة
- الأسئلة الشائعة وتعليمات التسجيل في Anthropic OSS Scanner — الأهلية والتحقق من المشرفين وحقول الإعداد ومتطلبات البناء ووتيرة التقارير وسياسة الإفصاح وضوابط الإيقاف.
- مستودع Anthropic «
oss-scannerالمستودع» — مسار طلب التسجيل وأدوات التحقق والبناء المحلي واعتبارات الأمان. - قالب إعداد المشروع — مثال حالي لحقول الإعداد المطلوبة والاختيارية.
- Anthropic: «إطلاق خدمة اختيارية لاكتشاف الثغرات في البرمجيات مفتوحة المصدر» — وصف الإطلاق ومحتوى التقارير المولدة بالنموذج وأرقام التحقق المبكرة التي نسبت إلى Anthropic.
- Anthropic: «التعريف بمهمة Anthropic Cyber Mission» — سياق البرنامج الأوسع والتمييز بين تقارير OSS Scanner والإفصاح الذي يراجعه البشر.
دليل يستند إلى الوثائق التي روجعت في 9 أكتوبر 2026. لم تسجل BIG CHANGE مشروعًا أو تشغّل فحصًا أو تعِد إنتاج ثغرة.



