Anthropic-এর OSS Scanner একটি বিনামূল্যের, স্বেচ্ছা-নির্বাচিত পরিষেবা, যা তাদের সবচেয়ে শক্তিশালী মডেল দিয়ে গৃহীত ওপেন-সোর্স প্রকল্পগুলো পর্যায়ক্রমে স্ক্যান করে। Anthropic একে প্রকল্প স্ক্যান হওয়ার পরপরই প্রতিবেদন পাওয়ার দ্রুত পথ হিসেবে বর্ণনা করে; পাশাপাশি রয়েছে মানুষের পর্যালোচনাসহ সমন্বিত প্রকাশ-প্রক্রিয়া। প্রতিবেদন মডেল তৈরি করে এবং মানুষের পর্যালোচনা ছাড়াই পাঠানো হয়। তাই নিবন্ধন একটি সক্ষমতার সিদ্ধান্ত: নিরাপত্তা-সংক্রান্ত ফল স্বাধীনভাবে যাচাই এবং কী ঠিক করা হবে তা নির্ধারণ করতে প্রকল্পের রক্ষণাবেক্ষকদের সক্ষমতা থাকতে হবে।
এই নির্দেশিকা নিরাপত্তা-গুরুত্বপূর্ণ ওপেন-সোর্স প্রকল্পের মূল রক্ষণাবেক্ষকদের জন্য। এতে নথিভুক্ত নিবন্ধনপথ এবং প্রতিবেদন সামলানোর সতর্ক উপায় বর্ণনা করা হয়েছে। নির্দেশনাগুলো ৯ অক্টোবর ২০২৬-এ যাচাই করা Anthropic-এর নথির ওপর ভিত্তি করে। BIG CHANGE কোনো প্রকল্পে নিবন্ধন করেনি, স্ক্যানার চালায়নি, বা কোনো দুর্বলতা পুনরুৎপাদন করেনি।
প্রথমে ঠিক করুন আপনার প্রকল্প প্রতিবেদন সামলাতে পারবে কি না
Anthropic বলেছে, তারা অবকাঠামো বা ব্যবহারকারীর নিরাপত্তায় গুরুতর প্রভাব ফেলে এমন প্রতিষ্ঠিত প্রকল্প বিবেচনা করে। তাদের উল্লেখ করা সূচকের মধ্যে রয়েছে দূরবর্তী আক্রমণের ঝুঁকি এবং সফটওয়্যারের ওপর নির্ভরশীল ব্যবহারকারী বা অন্য প্রকল্পের সংখ্যা। তারা প্রতিটি আবেদন আলাদাভাবে পর্যালোচনা করে এবং আবেদনকারী মূল রক্ষণাবেক্ষক কি না তা হাতে যাচাই করে। Anthropic-এর মতে, পরিষেবাটি এমন প্রকল্পের জন্য, যারা ইতিমধ্যেই যাচাইকৃত উচ্চ ও সংকটজনক মাত্রার প্রতিবেদন সামলাতে পারে।
পুল রিকোয়েস্ট খোলার আগে আপনার প্রকল্পের নিজস্ব প্রমাণ দিয়ে এসব প্রশ্নের উত্তর দিন:
- আপনি কি এমন মূল রক্ষণাবেক্ষক, যিনি নিবন্ধনের আবেদন জমা দিতে এবং গোপনীয় নিরাপত্তা প্রতিবেদন পেতে পারেন?
- প্রকল্পটি কি গুরুতর-প্রভাবের মানদণ্ড পূরণ করে? অবকাঠামো বা ব্যবহারকারীর নিরাপত্তায় এর ভূমিকা, দূরবর্তী ইনপুটের ঝুঁকি, অথবা পরবর্তী পর্যায়ের ব্যবহারের প্রমাণ দেখাতে পারবেন?
- অতিরিক্ত অযাচাইকৃত প্রতিবেদন পর্যালোচনা, নিরাপদে ফল পুনরুৎপাদন, প্রয়োজনে প্রকাশ সমন্বয় এবং সংশোধন রক্ষণাবেক্ষণের জন্য কি আপনার লোকবল ও প্রক্রিয়া আছে?
- অফলাইন অডিটে প্রয়োজনীয় নির্ভরতা ও পরীক্ষা-সহ পুনরাবৃত্তিযোগ্য বিল্ড পরিবেশ দিতে পারবেন?
- তালিকাভুক্ত যোগাযোগের ঠিকানাটি সংবেদনশীল প্রতিবেদন পাওয়ার জন্য উপযুক্ত কি? প্রকল্পের কনফিগারেশন সর্বজনীন, তাই নিরাপত্তা-অ্যালিয়াস বা প্রকাশে আপত্তি নেই এমন অন্য ঠিকানা ব্যবহার করুন।
আপনার দল দ্রুত প্রতিবেদন পর্যালোচনা করতে না পারলে, Anthropic বলেছে যে তাদের বিদ্যমান সমন্বিত দুর্বলতা-প্রকাশ প্রক্রিয়া সেই পথের প্রয়োজন এমন প্রকল্পকে মানুষের যাচাইকৃত প্রতিবেদন দেবে। OSS Scanner একটি অতিরিক্ত দ্রুত পথ, আপনার নিরাপত্তা প্রক্রিয়ার বিকল্প নয়।
নিবন্ধনের আবেদন প্রস্তুত করুন
আপনার রিপোজিটরি ও রক্ষণাবেক্ষক-অনুমোদন, একটি কনফিগারেশন ফাইল এবং বিল্ড নির্দেশনা লাগবে। Anthropic-এর oss-scanner রিপোজিটরি, যোগ করে projects/<project>/project.yaml. Anthropic-এর প্রকল্প টেমপ্লেট থেকে শুরু করে হালনাগাদ OSS Scanner FAQ জমা দেওয়ার আগে পড়ুন; রিপোজিটরির নির্দেশনা বদলাতে পারে।
নথিতে প্রয়োজনীয় কনফিগারেশন ক্ষেত্রগুলো হলো:
ক্ষেত্র | কী দিতে হবে |
|---|---|
| ক্লোন করার জন্য একটি HTTPS Git রিপোজিটরি URL। Anthropic-এর টেমপ্লেটে রিভিশন স্থির করতে |
| প্রতিবেদন ও প্রশ্নের জন্য একটি ইমেইল ঠিকানা। কনফিগারেশনে এটি সর্বজনীন। |
Dockerfile-এর অবস্থান | রিপোজিটরি-সাপেক্ষ Dockerfile পথ: |
ঐচ্ছিক ক্ষেত্রের মধ্যে রয়েছে auto_ccs, homepage, threat_model, pgp, এবং disabled. Anthropic বলেছে, PGP পাবলিক কী ইমেইলে পাঠানো প্রতিবেদন এনক্রিপ্ট করে এবং auto_ccs-এর সঙ্গে ব্যবহার করা যায় না; PGP সেট থাকলে প্রতিবেদন শুধু primary_contact-এ যায়। কনফিগার করা সব ইমেইল ঠিকানাকে সর্বজনীন ধরে নিন। disabled: true নিবন্ধন বজায় রেখে প্রতিবেদন থামায়; প্রকল্প ডিরেক্টরি সরালে নিবন্ধন প্রত্যাহার হয়।
অফলাইন অডিটের উপযোগী বিল্ড তৈরি করুন
Dockerfile-এ পরিবেশ তৈরি, নির্ভরতা ইনস্টল এবং প্রকল্প বিল্ড করা উচিত। Anthropic বলেছে, প্রাথমিক বিল্ড নেটওয়ার্ক-সংযোগসহ চলে, কিন্তু অডিট ইন্টারনেট-সংযোগ ছাড়া চলে। তাই অডিটে দরকারি নির্ভরতা বা পরীক্ষার উপকরণ Dockerfile-এর প্রাথমিক সেটআপের সময় আনতে হবে।
Anthropic পরামর্শ দেয় Dockerfile নিজের রিপোজিটরিতে রাখতে, যাতে নিবন্ধন রিপোজিটরি আবার না বদলিয়েই সেটি হালনাগাদ করা যায়। থ্রেট মডেল ঐচ্ছিক, তবে জোরালোভাবে সুপারিশ করা হয়। কোন কোড ও ইনপুট গুরুত্বপূর্ণ, কোন বিষয়ের আওতার বাইরে, প্রকল্প কীভাবে গুরুতরতা মাপে, ফল কীভাবে ডুপ্লিকেটমুক্ত হবে, এবং উপযোগী প্রুফ-অফ-কনসেপ্ট বা সম্ভাব্য প্যাচ কেমন হবে—তা ব্যাখ্যা করুন। এটি স্ক্যানারের জন্য নির্দেশনা, প্রতিবেদন সঠিক হওয়ার প্রমাণ নয়।
জমা দেওয়ার আগে Anthropic দুটি পরীক্ষা সুপারিশ করে:
- প্রকল্পের কনফিগারেশন যাচাই করতে
tools/validate.pyচালান। - Dockerfile স্থানীয়ভাবে বিল্ড ও পরীক্ষা করুন। রিপোজিটরির
tools/check <name>স্ক্যানারের মতো করে ইমেজ বিল্ড করে এবং নেটওয়ার্ক বন্ধ অবস্থায় তৈরি ইমেজের ভেতর শেল খোলে। Anthropic QEMU-ভিত্তিক সেটআপের জন্যtools/check --qemu <name>-ও নথিভুক্ত করেছে।
নিবন্ধন নির্দেশনার এসব ঐচ্ছিক সুপারিশ Anthropic প্রকল্প গ্রহণ করবে বা পরবর্তী কোনো ফল বৈধ হবে—তার প্রমাণ নয়। রিপোজিটরি বলেছে, বিল্ড চলাকালে tools/check প্রকল্পের Dockerfile নেটওয়ার্ক-সংযোগসহ চালায়। এর নিরাপত্তা-নোট সতর্ক করে যে বিল্ড আপনার কম্পিউটার ও স্থানীয় নেটওয়ার্কের পরিষেবায় পৌঁছাতে পারে; বিশ্বস্ত Docker বিল্ডের জন্য উপযুক্ত কম্পিউটার বা বিচ্ছিন্ন পরিবেশ ব্যবহার করুন। সাধারণ স্থানীয় পরীক্ষায় Git, Docker, Python 3 ও PyYAML দরকার। --qemu বিকল্পটি Docker-এর বদলে x86-64 Linux ও QEMU ব্যবহার করে, পাশাপাশি Git, Python 3 ও PyYAML লাগে।
জমা দিয়ে প্রকল্পের সিদ্ধান্তের অপেক্ষা করুন
প্রকল্পের কনফিগারেশন এবং প্রয়োজনীয় Dockerfile বা ঐচ্ছিক থ্রেট মডেল যোগ করে পুল রিকোয়েস্ট খুলুন। প্রকল্পের গুরুতর নিরাপত্তাগত গুরুত্ব স্বতঃসিদ্ধ না হলে সংক্ষিপ্ত ব্যাখ্যা দিন। Anthropic হাতে মূল-রক্ষণাবেক্ষক পরিচয় যাচাই করে এবং অনিশ্চিত হলে অন্য পথে প্রকল্পের সঙ্গে যোগাযোগ করতে পারে।
Anthropic-এর সর্বজনীন নিবন্ধন উপকরণে প্রতিটি আবেদন আলাদাভাবে সিদ্ধান্তের কথা বলা হয়েছে; গ্রহণের নিশ্চয়তা বা উত্তর দেওয়ার সময়সীমা নেই। জমা দেওয়া পুল রিকোয়েস্টকে গ্রহণ বলে ধরবেন না। গ্রহণ হলে Anthropic বলেছে, তারা প্রথমে প্রকল্প স্ক্যান করে তারপর প্রতিবেদনের প্যাকেট ইমেইলে primary_contact এবং কনফিগার করা CC-দের পাঠায়। পরে নিয়মিত স্ক্যানের পরিকল্পনা রয়েছে, তবে ফ্রিকোয়েন্সি তাদের প্রকল্প-পরিচালনা ও প্রকল্পটি কতটা ব্যবহৃত হয় তার ওপর নির্ভর করতে পারে।
পরিষেবাটি নিজে বিনামূল্যে। যোগ্যতার তথ্য, কনটেইনার তৈরি ও রক্ষণাবেক্ষণ, প্রতিবেদন বাছাই, ফল পুনরুৎপাদন, প্রকাশ সমন্বয় এবং সংশোধনের জন্য প্রকল্পকেই রক্ষণাবেক্ষকের সময় দিতে হবে।
প্রতিটি প্রতিবেদনকে রায় নয়, সূত্র হিসেবে দেখুন
Anthropic বলেছে, প্রতিবেদনে স্বয়ংসম্পূর্ণ পুনরুৎপাদন-পদ্ধতি, ব্যাখ্যা, সম্ভব হলে বাগ কখন ঢুকেছে তা খুঁজতে বাইসেকশন এবং থাকলে সম্ভাব্য প্যাচ থাকতে পারে। প্রতিবেদন মানুষের পর্যালোচনা বা বাছাই ছাড়াই মডেল তৈরি করে। উদ্বোধনী উপকরণে ভুল প্রতিবেদনের সম্ভাবনা সম্পর্কে সতর্ক করা হয়েছে; Anthropic বিশেষভাবে বলেছে গুরুতরতা অতিরঞ্জিত হতে পারে বা স্ক্যানার প্রকল্পের থ্রেট মডেল ভুল বুঝতে পারে। প্রস্তাবিত সমাধান অনুমোদিত সমাধান নয়।
স্বাভাবিক নিরাপত্তা প্রক্রিয়া ব্যবহার করুন এবং প্রতিটি ফলকে প্রতিবেদনের প্রকৃত প্রমাণের স্তরেই রাখুন:
- প্রতিবেদন সংরক্ষণ করুন এবং এর পরিসর সীমিত রাখুন।মূল ইমেইল ও প্রতিবেদন শনাক্তকারী প্রকল্পের সীমিত-প্রবেশ নিরাপত্তা প্রক্রিয়ায় রাখুন। সংশ্লিষ্ট রিপোজিটরি, ব্রাঞ্চ, কমিট, উপাদান ও দাবিকৃত থ্রেট মডেল প্রকল্পের সঙ্গে মেলে কি না দেখুন। যাদের দরকার, শুধু তাদেরই প্রবেশাধিকার দিন।
- কিছু চালানোর আগে দাবিটি পড়ুন।অভিযোগকৃত ত্রুটি, প্রভাবিত কোডপথ, আক্রমণকারীর নিয়ন্ত্রণাধীন ইনপুট, প্রয়োজনীয় অনুমতি বা শর্ত, এবং দাবিকৃত প্রভাব শনাক্ত করুন। নিজের আর্কিটেকচার ও থ্রেট মডেলের সঙ্গে মিলিয়ে দেখুন। ব্যবহারযোগ্য পুনরুৎপাদন-তথ্য না থাকলে বাদ পড়া ধাপ বানিয়ে না নিয়ে Anthropic-এর কাছে ব্যাখ্যা চান।
- নিজের নিয়ন্ত্রণে থাকা বিচ্ছিন্ন পরিবেশে পুনরুৎপাদন করুন।ফেলে দেওয়া যায় এমন চেকআউট বা VM, পরিচিত রিভিশন ও নথিভুক্ত পুনরুৎপাদক ব্যবহার করুন। মডেলের প্রস্তাবিত প্যাচ বা প্রুফ-অফ-কনসেপ্ট উৎপাদন পরিবেশে, বাস্তব ব্যবহারকারীর তথ্য দিয়ে, বা তৃতীয় পক্ষের সিস্টেমে চালাবেন না। নিজের পরীক্ষার পদ্ধতিতে দরকার না হলে নেটওয়ার্ক বন্ধ রাখুন; দরকার হলে প্রবেশাধিকার সচেতনভাবে সীমিত করুন।
- ফল স্বাধীনভাবে যাচাই করুন।প্রকল্পের পরীক্ষা বা ন্যূনতম রিগ্রেশন টেস্ট দিয়ে আচরণ নিশ্চিত করুন। দাবিকৃত প্রভাবিত সংস্করণ এবং প্রকল্পের প্রকৃত বিশ্বাস-সীমানায় সমস্যাটি পৌঁছানো যায় কি না যাচাই করুন। অভ্যন্তরীণ নথিতে “পুনরুৎপাদিত”, “সম্ভাব্য কিন্তু পুনরুৎপাদিত নয়”, “ডুপ্লিকেট” এবং “প্রযোজ্য নয়”—আলাদা রাখুন।
- বাইসেকশন ও প্যাচকে প্রস্তাব হিসেবে পর্যালোচনা করুন।উল্লিখিত কমিট ও কোড পরিবর্তন নিজে নিশ্চিত করুন। সম্ভাব্য প্যাচ কেবল ব্রাঞ্চে প্রয়োগ করুন, ডিফ দেখুন, প্রাসঙ্গিক পরীক্ষা চালান এবং উপযুক্ত হলে রিগ্রেশন টেস্ট যোগ করুন। প্রতিবেদন গুরুতরতার মাত্রা লিখেছে বা কোড দিয়েছে বলে একাই মার্জ করবেন না।
- প্রকাশ ও প্রতিকার সমন্বয় করুন।নিজের নিরাপত্তা নীতি ও সংশ্লিষ্ট ইকোসিস্টেমের প্রকাশ-প্রক্রিয়া মেনে চলুন। Anthropic বলেছে, যাচাই-না-করা OSS Scanner ফলাফলের জন্য ৯০ দিনের সমন্বিত প্রকাশ-সময়সীমা প্রযোজ্য নয় এবং Anthropic সেগুলো প্রকাশ করবে না। Anthropic পরে তাদের CVD কর্মসূচিতে কোনো প্রতিবেদন হাতে যাচাই করলে, FAQ অনুযায়ী সেই মানব-যাচাইয়ের বিজ্ঞপ্তি থেকে ৯০ দিনের সময় শুরু হতে পারে। এতে আপনার নিজস্ব আইনি, চুক্তিভিত্তিক বা ইকোসিস্টেম-সংক্রান্ত দায়িত্ব দূর হয় না।
- সুনির্দিষ্ট প্রতিক্রিয়া পাঠান।Anthropic রক্ষণাবেক্ষকদের প্রতিবেদন-ইমেইলে প্রতিক্রিয়া জানাতে আমন্ত্রণ জানায়। কোনো ফল অবৈধ, ডুপ্লিকেট, ভুলভাবে অগ্রাধিকারপ্রাপ্ত বা থ্রেট মডেল ভুল বোঝা হলে নির্দিষ্ট বিষয় ও প্রমাণ জানান, যাতে প্রতিবেদন সংশোধন করা যায়।
আপনার সক্ষমতা বদলালে FAQ-এ দুটি নিয়ন্ত্রণের কথা আছে: প্রতিবেদন থামাতে পুল রিকোয়েস্টে disabled: true সেট করুন, অথবা প্রত্যাহারের জন্য প্রকল্প ডিরেক্টরি সরান। স্ক্যান বন্ধ হয়েছে ধরে নেওয়ার আগে রিপোজিটরিতে পরিবর্তনটি নিশ্চিত করুন।
Anthropic-এর যাচাইয়ের পরিসংখ্যান কী দেখায়—আর কী দেখায় না
Anthropic জানায়, ৪৮টি প্রকল্পে স্ক্যানারের প্রাথমিক সংস্করণ থেকে নেওয়া সংকটজনক ও উচ্চ-গুরুতরতার ৯৭টি ফল বিশেষজ্ঞ পেনিট্রেশন-টেস্টাররা পরীক্ষা করেন। তাদের মতে ৮৫টি CVD মান পূরণ করে; বাকি ১২টির মধ্যে ১১টি বাস্তব হলেও ডুপ্লিকেট বা অন্য ফলের সঙ্গে মিলে যায়, আর একটি অবৈধ ছিল। Anthropic রক্ষণাবেক্ষকদের প্রতিক্রিয়াও উল্লেখ করে এবং ৯০%-এর বেশি সত্য-ইতিবাচক হার আশা করে।
এগুলো Anthropic-এর জানানো যাচাই-ফল ও প্রত্যাশা; স্বাধীন পুনরাবৃত্তি বা নতুন প্রতিবেদনের নিশ্চয়তা নয়। পরীক্ষিত সেট প্রাথমিক স্ক্যানার ফল থেকে বাছা হয়েছিল এবং ৪৮টি প্রকল্প অন্তর্ভুক্ত ছিল; এটি প্রমাণ করে না যে ভবিষ্যতের প্রতিটি ফল, গুরুতরতার রেটিং বা প্যাচ সঠিক হবে। ব্যবহারিক সিদ্ধান্তটি আরও সীমিত: ব্যবস্থা প্রতিবেদন দ্রুত আনতে পারে, কিন্তু যাচাই, অগ্রাধিকার নির্ধারণ ও সংশোধনের দায় রক্ষণাবেক্ষকদেরই।
বড় পরিবর্তন
OSS Scanner যোগ্য ওপেন-সোর্স রক্ষণাবেক্ষকদের জন্য মানুষের পর্যালোচনার আগে পর্যায়ক্রমিক, বিনামূল্যের, মডেল-তৈরি নিরাপত্তা প্রতিবেদন পাওয়ার একটি স্বেচ্ছা-নির্বাচিত পথ তৈরি করে। সিদ্ধান্তটি কেবল বিনামূল্যে স্ক্যান নেবেন কি না তা নয়; প্রকল্পটি অযাচাইকৃত ফলের দ্রুত প্রবাহ নিরাপদে গ্রহণ ও যাচাই করতে পারবে কি না সেটিই প্রশ্ন।
সূত্র ও আরও পড়ুন
- Anthropic OSS Scanner FAQ ও নিবন্ধন নির্দেশনা — যোগ্যতা, রক্ষণাবেক্ষক যাচাই, কনফিগারেশন ক্ষেত্র, বিল্ডের শর্ত, প্রতিবেদন সময়সূচি, প্রকাশ নীতি ও বন্ধ করার নিয়ন্ত্রণ।
- Anthropic-এর
oss-scannerরিপোজিটরি — নিবন্ধন পুল রিকোয়েস্টের ধাপ, যাচাই ও স্থানীয় বিল্ড পরীক্ষা-সরঞ্জাম এবং নিরাপত্তা বিবেচনা। - প্রকল্প কনফিগারেশন টেমপ্লেট — রিপোজিটরি, যোগাযোগ, Dockerfile, থ্রেট মডেল, এনক্রিপশন ও প্রতিবেদন বিরতির হালনাগাদ ক্ষেত্র-উদাহরণ।
- Anthropic: “ওপেন-সোর্স সফটওয়্যারের জন্য স্বেচ্ছা-নির্বাচিত দুর্বলতা-অনুসন্ধান পরিষেবা চালু” — উদ্বোধনী বিবরণ, মডেল-তৈরি প্রতিবেদনের বিষয়বস্তু এবং Anthropic-এর নামে প্রকাশিত প্রাথমিক যাচাই-পরিসংখ্যান।
- Anthropic: “Anthropic Cyber Mission পরিচিতি” — বৃহত্তর কর্মসূচির প্রেক্ষাপট এবং OSS Scanner প্রতিবেদন ও মানুষের পর্যালোচনা করা প্রকাশের পার্থক্য।
৯ অক্টোবর ২০২৬-এ যাচাই করা নথিভিত্তিক নির্দেশিকা। BIG CHANGE নিবন্ধন করেনি, স্ক্যান চালায়নি, বা কোনো দুর্বলতা পুনরুৎপাদন করেনি।



