AI-translated from English; not yet reviewed by a fluent editor.

# Paano mag-enroll ang mga open-source maintainer sa Anthropic OSS Scanner at magsuri ng mga ulat nito

> Gabay na batay sa dokumentasyon tungkol sa pagiging kwalipikado sa Anthropic OSS Scanner, enrollment, offline build setup, at ligtas na pag-validate ng mga ulat na ginawa ng modelo at hindi pa nasusuri ng tao.

By BIG CHANGE Editorial

Published: 2026-10-09T17:01:09.330Z
Updated: 2026-10-09T17:01:09.330Z
Canonical: https://bigchange.ai/blog/anthropic-oss-scanner-maintainer-enrollment-triage-guide

![A seated maintainer studies a blank report sheet beside a dark, unbranded monitor.](https://bigchange.ai/api/media/file/anthropic-oss-scanner-maintainer-triage-hero-v1.png)
Conceptual illustration of a maintainer reviewing an unverified scanner report; it does not depict a real report, finding or test. AI-generated illustration by BIG CHANGE.

Ang OSS Scanner ng Anthropic ay libre at opt-in na serbisyo na pana-panahong nag-i-scan ng mga tinanggap na open-source project gamit ang pinakamalalakas nitong modelo. Inilalarawan ito ng Anthropic bilang mabilis na paraan para makatanggap ng report sa sandaling ma-scan ang mga proyekto, kasabay ng proseso nitong coordinated disclosure na sinusuri ng tao. Modelo ang gumagawa ng mga report at ipinapadala ang mga ito nang walang human review. Kaya usapin ng kapasidad ang enrollment: kailangan ng project ng mga maintainer na kayang independiyenteng mag-validate ng mga security finding at magpasya kung ano ang aayusin.

Para ang gabay na ito sa mga pangunahing maintainer ng mga open-source project na kritikal sa seguridad. Ipinapaliwanag nito ang dokumentadong enrollment path at maingat na paraan ng paghawak ng report. Batay ang mga tagubilin sa dokumentasyon ng Anthropic na sinuri noong 9 Oktubre 2026. Hindi nag-enroll ng project, nagpatakbo ng scanner, o nag-reproduce ng vulnerability ang BIG CHANGE.

## Magpasya muna kung kaya ng project mo ang mga report

Sinasabi ng Anthropic na isinasaalang-alang nito ang mga matatag nang project na may kritikal na epekto sa infrastructure o seguridad ng user. Kabilang sa mga binanggit nitong palatandaan ang exposure sa remote attack at dami ng user o ibang project na umaasa sa software. Case by case ang pagsusuri at mano-manong tinitingnan kung pangunahing maintainer ang aplikante. Ayon sa Anthropic, para ito sa mga project na kaya nang tumugon sa mga na-verify na report na high at critical ang severity.

Bago magbukas ng pull request, sagutin ang mga tanong na ito gamit ang ebidensiya mula sa sarili mong project:

1. Isa ka bang pangunahing maintainer na makapagsusumite ng enrollment request at makatatanggap ng kumpidensiyal na security report?
2. Pasok ba ang project sa pamantayan ng kritikal na epekto? Maituturo mo ba ang papel nito sa infrastructure o seguridad ng user, exposure sa remote input, o paggamit ng mga downstream system?
3. May mga tao at proseso ba kayo para suriin ang dagdag na hindi pa napatutunayang report, ligtas na i-reproduce ang finding, i-coordinate ang disclosure kung kailangan, at panatilihin ang mga fix?
4. Makapagbibigay ka ba ng nauulit na build environment na may mga dependency at test na kailangan para sa offline audit?
5. Angkop ba ang nakalistang contact address para makatanggap ng sensitibong report? Pampubliko ang project configuration, kaya gumamit ng security alias o ibang address na handa kang ilathala.

Kung hindi agad masusuri ng team mo ang mga report, sinasabi ng Anthropic na magpapatuloy ang dati nitong coordinated vulnerability disclosure process sa pagbibigay ng mga report na na-verify ng tao sa mga project na nangangailangan ng landas na iyon. Dagdag na mabilis na landas ang OSS Scanner, hindi kapalit ng proseso mo sa seguridad.

## Ihanda ang enrollment request

Kailangan mo ang repository at awtoridad mo bilang maintainer, isang configuration file, at build recipe. Hinihiling ang enrollment sa pamamagitan ng pull request sa [`oss-scanner` repository](https://github.com/anthropics/oss-scanner), na magdaragdag ng `projects/<project>/project.yaml`. Magsimula sa [project template](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) ng Anthropic at basahin ang kasalukuyang [OSS Scanner FAQ](https://red.anthropic.com/oss-scanner/) bago magsumite; maaaring magbago ang tagubilin sa repository.

Ito ang mga kinakailangang configuration field ayon sa dokumentasyon:

| Field | Ano ang ilalagay |
| --- | --- |
| `repo` | HTTPS Git repository URL na ika-clone. Pinapahintulutan ng template ng Anthropic ang suffix na `#branch` o `#tag` para i-pin ang revision. |
| `primary_contact` | Isang email address para sa report at tanong. Pampubliko ito sa configuration. |
| Lokasyon ng Dockerfile | Path ng Dockerfile na kaugnay sa repository sa `project.yaml` o file na pinangalanang `Dockerfile` katabi ng `project.yaml` sa enrollment repository. Isa lang sa mga opsyong ito ang ilagay. |

Kabilang sa mga optional field ang `auto_ccs`, `homepage`, `threat_model`, `pgp`, at `disabled`. Sinasabi ng Anthropic na ine-encrypt ng PGP public key ang mga report na ipinapadala sa email at hindi ito maaaring pagsamahin sa `auto_ccs`; kapag naka-configure ang PGP, sa `primary_contact` lang ipinapadala ang mga report. Ituring na pampubliko ang lahat ng naka-configure na email address. `disabled: true` ang pansamantalang pumipigil sa mga report habang nananatili ang enrollment; binabawi naman ito ng pagtanggal sa directory ng project.

### Gawing kapaki-pakinabang sa offline audit ang build

Dapat ihanda ng Dockerfile ang environment, mag-install ng dependency, at mag-build ng project. Sinasabi ng Anthropic na may network access ang paunang build, pero walang internet access ang audit. Kaya dapat kunin sa unang setup ng Dockerfile ang mga dependency o test asset na kailangan ng audit.

Iminumungkahi ng Anthropic na ilagay ang Dockerfile sa sarili mong repository para ma-update mo ito nang hindi na muling binabago ang enrollment repository. Optional pero lubos na inirerekomenda ang threat model. Ipaliwanag dito kung aling code at input ang mahalaga, ano ang wala sa saklaw, paano nagtatakda ng severity ang project mo, paano dapat alisin ang duplicate na finding, at ano ang hitsura ng kapaki-pakinabang na proof of concept o candidate patch. Gabay ito para sa scanner, hindi patunay na tama ang report.

Bago magsumite, dalawang check ang inirerekomenda ng Anthropic:

1. Patakbuhin ang `tools/validate.py` para tingnan ang configuration ng project.
2. I-build at i-test nang lokal ang Dockerfile. Binubuo ng `tools/check <name>` ng repository ang image gaya ng scanner at nagbubukas ng shell sa tapos na image habang naka-disable ang network. Dokumentado rin ng Anthropic ang `tools/check --qemu <name>` para sa setup na batay sa QEMU.

Mga optional na rekomendasyon ang mga check na ito sa enrollment instruction; hindi patunay ang mga ito na tatanggapin ng Anthropic ang project o na valid ang susunod na finding. Sinasabi ng repository na pinapatakbo ng `tools/check` ang Dockerfile ng project nang may network access habang nagbu-build. Nagbabala ang security note nito na makaaabot ang build sa mga serbisyo sa computer at local network mo; gumamit ng angkop na machine o isolated environment para sa pinagkakatiwalaan mong Docker build. Kailangan sa karaniwang local check ang Git, Docker, Python 3, at PyYAML. Ang `--qemu` na variant ay gumagamit ng x86-64 Linux at QEMU sa halip na Docker, kasama ang Git, Python 3, at PyYAML.

## Magsumite at hintayin ang desisyon tungkol sa project

Magbukas ng pull request na magdaragdag ng configuration ng project at anumang kailangang Dockerfile o optional na threat model. Magbigay ng maikling paliwanag sa kritikal na kahalagahan nito sa seguridad kung hindi ito halata. Mano-manong bine-validate ng Anthropic ang pagiging pangunahing maintainer at maaari nitong kontakin ang project sa ibang paraan kung hindi ito sigurado.

Inilalarawan ng pampublikong enrollment material ng Anthropic ang mga desisyong case by case; walang garantiya ng pagtanggap o SLA sa oras ng tugon. Huwag ituring na pagtanggap ang naisumiteng pull request. Kung matanggap, sinasabi ng Anthropic na i-scan muna nito ang project at saka mag-e-email ng bundle ng report sa `primary_contact` at sa anumang naka-configure na CC. Plano nitong magsagawa ng regular na scan pagkatapos nito, pero maaaring nakadepende ang dalas sa pipeline nito para sa mga project at lawak ng paggamit sa project.

Walang bayad ang serbisyo mismo. Kailangan pa ring maglaan ng oras ang mga maintainer ng project para sa detalye ng eligibility, paggawa at pagpapanatili ng container, triage ng report, reproduction, koordinasyon ng disclosure, at remediation.

## Ituring na lead, hindi hatol, ang bawat report

Sinasabi ng Anthropic na maaaring may sariling reproducer, paliwanag, bissection para matukoy kung kailan ipinakilala ang bug kung posible, at candidate patch kung mayroon ang report. Modelo ang gumagawa ng mga ito nang walang human review o triage. Nagbabala ang launch material na maaaring mali ang report; partikular na binanggit ng Anthropic na maaaring pinalabis ang severity o mali ang pagkaunawa ng scanner sa threat model ng project. Hindi aprubadong fix ang mungkahing pag-aayos.

Gamitin ang karaniwan mong proseso sa seguridad at panatilihin ang bawat finding sa antas lang na sinusuportahan ng aktuwal na ebidensiya ng report:

1. **Panatilihin at limitahan ang saklaw ng report.**Itago ang orihinal na email at report identifier sa restricted security workflow ng project. Tiyaking tugma sa project mo ang apektadong repository, branch, commit, component, at sinasabing threat model. Limitahan ang access sa mga taong nangangailangan nito.
2. **Basahin ang claim bago magpatakbo ng anuman.**Tukuyin ang sinasabing flaw, apektadong code path, input na kontrolado ng attacker, kailangang permission o kondisyon, at sinasabing epekto. Ihambing ang mga ito sa architecture at threat model mo. Kung walang kapaki-pakinabang na detalye ng reproduction ang report, humingi ng paglilinaw sa Anthropic sa halip na mag-imbento ng nawawalang hakbang.
3. **I-reproduce sa isolated environment na kontrolado mo.**Gumamit ng disposable checkout o VM, kilalang revision, at dokumentadong reproducer. Huwag patakbuhin sa production, totoong data ng user, o third-party system ang patch o proof of concept na iminungkahi ng modelo. Panatilihing naka-disable ang network maliban kung kailangan ito ng sarili mong test procedure at sadyang nilimitahan mo ang access.
4. **Independiyenteng suriin ang resulta.**Kumpirmahin ang asal gamit ang mga test ng project o minimal na regression test. Beripikahin ang sinasabing apektadong version at kung maaabot ang isyu sa tunay na trust boundary ng project. Sa internal record, pag-ibahin ang “na-reproduce,” “posible pero hindi na-reproduce,” “duplicate,” at “hindi naaangkop.”
5. **Suriin bilang mga panukala ang bissection at patch.**Ikumpirma mismo ang mga binanggit na commit at pagbabago sa code. Ilapat lang sa branch ang candidate patch, siyasatin ang diff, patakbuhin ang mga kaugnay na test, at magdagdag ng regression test kung angkop. Huwag mag-merge dahil lang naglagay ng severity ang report o may ibinigay itong code.
6. **I-coordinate ang disclosure at remediation.**Sundin ang patakaran mo sa seguridad at ang kaugnay na proseso ng disclosure sa ecosystem. Sinasabi ng Anthropic na walang 90-araw na coordinated-disclosure period para sa mga finding ng OSS Scanner na hindi pa nabe-validate at hindi ito ilalathala ng Anthropic. Kung manu-manong i-validate ng Anthropic ang report sa pamamagitan ng CVD program nito, maaaring magsimula ang 90-araw na panahon sa abiso ng human validation, ayon sa FAQ. Hindi nito inaalis ang sarili mong legal, kontraktuwal, o ecosystem na responsibilidad.
7. **Magbigay ng tiyak at limitadong feedback.**Inaanyayahan ng Anthropic ang mga maintainer na sumagot sa report email at magbigay ng feedback. Kung invalid, duplicate, mali ang prayoridad, o mali ang pagkaunawa sa threat model ang finding, tukuyin ang partikular na punto at ebidensiya para maitama ang report.

Kung magbago ang kapasidad mo, dalawang control ang nakadokumento sa FAQ: itakda ang `disabled: true` sa pull request para ihinto muna ang mga report, o tanggalin ang directory ng project para umatras. Kumpirmahin ang pagbabago sa repository bago ipagpalagay na tumigil na ang pag-scan.

## Ano ang ipinapakita at hindi ipinapakita ng validation number ng Anthropic

Iniulat ng Anthropic na sinuri ng mga eksperto sa penetration testing ang 97 critical at high-severity finding mula sa maagang bersyon ng scanner sa 48 project. Ayon dito, 85 ang pumasa sa CVD bar nito; sa natitirang 12, 11 ang totoo pero duplicate o magkakaugnay na finding, at isa ang invalid. Binanggit din ng Anthropic ang feedback ng maintainer at inaasahan nito ang true-positive rate na higit sa 90%.

Mga result at inaasahang iniulat ng Anthropic ang mga ito, hindi independiyenteng replication o garantiya para sa bagong report. Pinili ang sinuring set mula sa maagang output ng scanner at sumaklaw ito sa 48 project; hindi nito pinatutunayang tama ang bawat susunod na result, severity rating, o patch. Mas makitid ang kapaki-pakinabang na konklusyon: maaaring mas mabilis maglabas ng report ang system, pero mga maintainer pa rin ang responsable sa validation, prioritization, at pag-aayos.

## Ang malaking pagbabago

Nagbibigay ang OSS Scanner ng opt-in na paraan para sa mga kwalipikadong open-source maintainer na makatanggap nang pana-panahon ng libre at model-generated na security report bago ang human review. Hindi lang kung tatanggap ng libreng scan ang desisyon; kung kaya ng project na ligtas na saluhin at i-validate ang mas mabilis na daloy ng mga hindi pa napapatunayang finding ang tanong.

## Mga source at karagdagang babasahin

- [Anthropic OSS Scanner FAQ at tagubilin sa enrollment](https://red.anthropic.com/oss-scanner/) — eligibility, pag-verify ng maintainer, configuration field, build requirement, dalas ng report, patakaran sa disclosure, at mga control para umatras.
- [Ang `oss-scanner` repository ng Anthropic](https://github.com/anthropics/oss-scanner) — paraan ng enrollment pull request, validation at local build-check tool, at mga konsiderasyon sa seguridad.
- [Template ng configuration ng project](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — mga kasalukuyang halimbawa ng field para sa repository, contact, Dockerfile, threat model, encryption, at paghinto ng report.
- [Anthropic: “Paglulunsad ng opt-in na serbisyo sa paghahanap ng kahinaan para sa open-source software”](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — paglalarawan sa paglulunsad, nilalaman ng model-generated report, at maagang validation statistic na iniuugnay sa Anthropic.
- [Anthropic: “Ipinapakilala ang Anthropic Cyber Mission”](https://www.anthropic.com/news/anthropic-cyber-mission) — mas malawak na konteksto ng programa at pagkakaiba ng report ng OSS Scanner sa human-reviewed disclosure.

*Gabay na batay sa dokumentasyong sinuri noong 9 Oktubre 2026. Hindi nag-enroll, nagpatakbo ng scan, o nag-reproduce ng vulnerability ang BIG CHANGE.*

## Sources

- [Anthropic OSS Scanner FAQ at tagubilin sa enrollment](https://red.anthropic.com/oss-scanner/) — Opisyal na FAQ tungkol sa eligibility, pag-verify ng maintainer, enrollment field, laman at dalas ng report, disclosure, paghinto, at pag-atras.
- [Anthropic OSS Scanner repository](https://github.com/anthropics/oss-scanner) — Opisyal na enrollment README na naglalarawan ng config, hangganan ng build/offline audit, local validation tool, prerequisite, at seguridad sa Docker.
- [Template ng Anthropic OSS Scanner project.yaml](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — Opisyal na halimbawa ng kinakailangan at optional na configuration field.
- [Paglulunsad ng opt-in na serbisyo sa paghahanap ng kahinaan para sa open-source software](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — Salaysay ng Anthropic sa paglulunsad tungkol sa model-generated report at nilalaman nito, enrollment case by case, at maagang validation statistic na iniulat ng vendor.
- [Ipinapakilala ang Anthropic Cyber Mission](https://www.anthropic.com/news/anthropic-cyber-mission) — Anunsyo ng Anthropic tungkol sa OSS Scanner sa mas malawak na Cyber Mission at pagkakaiba nito sa human-reviewed na CVD report.
