DUNIA TERUS BERGERAK.RSS
BIG CHANGE.

Edisi Markdown

AI-translated from English; not yet reviewed by a fluent editor.

# Cara maintainer open-source mendaftar ke OSS Scanner dari Anthropic dan menyeleksi laporannya

> Panduan berbasis dokumentasi tentang kelayakan Anthropic OSS Scanner, pendaftaran, penyiapan build offline, dan cara memvalidasi laporan buatan model yang belum ditinjau manusia dengan aman.

By BIG CHANGE Editorial

Published: 2026-10-09T17:01:09.330Z
Updated: 2026-10-09T17:01:09.330Z
Canonical: https://bigchange.ai/blog/anthropic-oss-scanner-maintainer-enrollment-triage-guide

![A seated maintainer studies a blank report sheet beside a dark, unbranded monitor.](https://bigchange.ai/api/media/file/anthropic-oss-scanner-maintainer-triage-hero-v1.png)
Conceptual illustration of a maintainer reviewing an unverified scanner report; it does not depict a real report, finding or test. AI-generated illustration by BIG CHANGE.

OSS Scanner dari Anthropic adalah layanan gratis dan opsional yang secara berkala memindai proyek open-source yang diterima dengan model terkuatnya. Anthropic menggambarkannya sebagai jalur cepat untuk menerima laporan segera setelah proyek dipindai, berdampingan dengan proses pengungkapan terkoordinasi yang ditinjau manusia. Laporan dibuat model dan dikirim tanpa tinjauan manusia. Karena itu, pendaftaran adalah keputusan kapasitas: proyek membutuhkan maintainer yang mampu memvalidasi temuan keamanan secara mandiri dan memutuskan apa yang perlu diperbaiki.

Panduan ini ditujukan bagi maintainer inti proyek open-source yang kritis terhadap keamanan. Panduan ini menguraikan jalur pendaftaran yang terdokumentasi dan cara cermat menangani laporan. Petunjuknya didasarkan pada dokumentasi Anthropic yang diperiksa pada 9 Oktober 2026. BIG CHANGE tidak mendaftarkan proyek, menjalankan pemindai, atau mereproduksi kerentanan.

## Tentukan dahulu apakah proyek Anda mampu menangani laporan

Anthropic menyatakan bahwa mereka mempertimbangkan proyek mapan yang berdampak kritis pada infrastruktur atau keamanan pengguna. Indikator yang disebutkan mencakup paparan terhadap serangan jarak jauh serta banyaknya pengguna atau proyek lain yang bergantung pada perangkat lunak tersebut. Permohonan ditinjau satu per satu dan Anthropic memeriksa secara manual bahwa pemohon adalah maintainer inti. Menurut Anthropic, layanan ini ditujukan bagi proyek yang sudah mampu menangani laporan terverifikasi dengan tingkat keparahan tinggi dan kritis.

Sebelum membuka pull request, jawab pertanyaan ini dengan bukti dari proyek Anda sendiri:

1. Apakah Anda maintainer inti yang dapat mengajukan permintaan pendaftaran dan menerima laporan keamanan rahasia?
2. Apakah proyek memenuhi kriteria dampak kritis? Dapatkah Anda menunjukkan perannya dalam infrastruktur atau keamanan pengguna, paparan terhadap input jarak jauh, atau pemakaian oleh sistem hilir?
3. Apakah Anda memiliki orang dan proses untuk meninjau laporan tambahan yang belum divalidasi, mereproduksi temuan dengan aman, mengoordinasikan pengungkapan bila perlu, dan memelihara perbaikan?
4. Dapatkah Anda menyediakan lingkungan build yang dapat diulang, beserta dependensi dan pengujian yang dibutuhkan untuk audit offline?
5. Apakah alamat kontak yang dicantumkan cocok untuk menerima laporan sensitif? Konfigurasi proyek bersifat publik, jadi gunakan alias keamanan atau alamat lain yang bersedia Anda publikasikan.

Jika tim Anda tidak dapat meninjau laporan dengan segera, Anthropic menyatakan bahwa proses coordinated vulnerability disclosure yang sudah ada akan tetap menyediakan laporan terverifikasi manusia bagi proyek yang membutuhkan jalur tersebut. OSS Scanner adalah jalur cepat tambahan, bukan pengganti proses keamanan Anda.

## Siapkan permintaan pendaftaran

Anda memerlukan repositori dan kewenangan sebagai maintainer, sebuah file konfigurasi, serta resep build. Pendaftaran diminta melalui pull request ke repositori [`oss-scanner` repositori](https://github.com/anthropics/oss-scanner), dengan menambahkan `projects/<project>/project.yaml`. Mulailah dari [templat proyek](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) Anthropic dan baca [FAQ OSS Scanner](https://red.anthropic.com/oss-scanner/) terbaru sebelum mengirim; petunjuk repositori dapat berubah.

Dokumentasi mencantumkan kolom konfigurasi wajib berikut:

| Kolom | Yang perlu diberikan |
| --- | --- |
| `repo` | URL repositori Git HTTPS untuk diklon. Templat Anthropic mengizinkan akhiran `#branch` atau `#tag` untuk mengunci revisi. |
| `primary_contact` | Satu alamat email untuk laporan dan pertanyaan. Alamat ini bersifat publik di konfigurasi. |
| Lokasi Dockerfile | Jalur Dockerfile relatif terhadap repositori di `project.yaml` atau file bernama `Dockerfile` yang diletakkan bersama `project.yaml` di repositori pendaftaran. Berikan tepat satu dari opsi ini. |

Kolom opsional mencakup `auto_ccs`, `homepage`, `threat_model`, `pgp`, dan `disabled`. Anthropic menyatakan bahwa kunci publik PGP mengenkripsi laporan email dan tidak dapat digabungkan dengan `auto_ccs`; jika PGP dikonfigurasi, laporan hanya dikirim ke `primary_contact`. Anggap semua alamat email yang dikonfigurasi sebagai informasi publik. `disabled: true` menghentikan laporan sementara tanpa membatalkan pendaftaran; menghapus direktori proyek akan menariknya.

### Jadikan build berguna untuk audit offline

Dockerfile harus menyiapkan lingkungan, memasang dependensi, dan membangun proyek. Anthropic menyatakan build awal berjalan dengan akses jaringan, sedangkan audit dijalankan tanpa akses internet. Karena itu, dependensi atau aset pengujian yang dibutuhkan audit harus diambil selama penyiapan awal Dockerfile.

Anthropic menyarankan agar Dockerfile diletakkan di repositori Anda sendiri sehingga dapat diperbarui tanpa perubahan lagi pada repositori pendaftaran. Model ancaman bersifat opsional tetapi sangat disarankan. Gunakan untuk menjelaskan kode dan input yang penting, hal yang berada di luar cakupan, cara proyek Anda menilai keparahan, cara temuan harus dideduplikasi, serta seperti apa proof of concept atau kandidat patch yang berguna. Ini adalah panduan bagi pemindai, bukan bukti bahwa laporan benar.

Sebelum mengirim, Anthropic menyarankan dua pemeriksaan:

1. Jalankan `tools/validate.py` untuk memeriksa konfigurasi proyek.
2. Bangun dan uji Dockerfile secara lokal. `tools/check <name>` milik repositori membangun image dengan cara yang digunakan pemindai dan membuka shell di dalam image jadi tanpa jaringan. Anthropic juga mendokumentasikan `tools/check --qemu <name>` untuk penyiapan berbasis QEMU.

Pemeriksaan ini adalah rekomendasi opsional dalam petunjuk pendaftaran, bukan bukti bahwa Anthropic akan menerima proyek atau bahwa temuan berikutnya valid. Repositori menyebutkan bahwa `tools/check` menjalankan Dockerfile proyek dengan akses jaringan selama build. Catatan keamanannya memperingatkan bahwa build dapat menjangkau layanan di komputer dan jaringan lokal Anda; gunakan mesin atau lingkungan terisolasi yang sesuai untuk build Docker yang Anda percayai. Pemeriksaan lokal standar memerlukan Git, Docker, Python 3, dan PyYAML. Varian `--qemu` menggunakan Linux x86-64 dan QEMU sebagai pengganti Docker, beserta Git, Python 3, dan PyYAML.

## Kirim permohonan, lalu tunggu keputusan proyek

Buka pull request yang menambahkan konfigurasi proyek serta Dockerfile wajib atau model ancaman opsional. Jika pentingnya proyek bagi keamanan kritis tidak jelas dengan sendirinya, sertakan penjelasan singkat. Anthropic memvalidasi status maintainer inti secara manual dan mungkin menghubungi proyek melalui jalur lain jika belum yakin.

Materi pendaftaran publik Anthropic menjelaskan keputusan kasus per kasus; tidak ada jaminan penerimaan atau SLA waktu tanggapan. Jangan menganggap pull request yang dikirim berarti permohonan diterima. Jika diterima, Anthropic menyatakan bahwa mereka akan memindai proyek terlebih dahulu lalu mengirim kumpulan laporan melalui email ke `primary_contact` dan penerima CC yang dikonfigurasi. Anthropic merencanakan pemindaian berkala sesudahnya, tetapi frekuensinya dapat bergantung pada alur kerja proyeknya serta seberapa luas penggunaan proyek.

Layanan ini tidak dipungut biaya. Proyek tetap harus menyediakan waktu maintainer untuk rincian kelayakan, membangun dan memelihara kontainer, menyeleksi laporan, mereproduksi temuan, mengoordinasikan pengungkapan, dan melakukan remediasi.

## Perlakukan setiap laporan sebagai petunjuk, bukan putusan

Anthropic menyatakan laporan dapat memuat reproducer mandiri, penjelasan, biseksi untuk menemukan kapan bug diperkenalkan jika memungkinkan, dan kandidat patch bila tersedia. Laporan dibuat model tanpa tinjauan atau seleksi manusia. Materi peluncuran memperingatkan bahwa laporan bisa salah; secara khusus Anthropic menyebutkan bahwa tingkat keparahan dapat dibesar-besarkan atau pemindai dapat salah memahami model ancaman proyek. Perbaikan yang disarankan bukanlah perbaikan yang telah disetujui.

Gunakan proses keamanan normal Anda dan pertahankan setiap temuan pada tingkat bukti yang benar-benar dimiliki laporan:

1. **Simpan dan batasi akses laporan.** Simpan email asli dan ID laporan dalam alur kerja keamanan proyek yang aksesnya dibatasi. Periksa apakah repositori, cabang, commit, komponen, dan model ancaman yang diklaim sesuai dengan proyek Anda. Batasi akses hanya bagi yang memerlukannya.
2. **Pahami klaim sebelum menjalankan apa pun.** Identifikasi dugaan kelemahan, jalur kode yang terdampak, input yang dikendalikan penyerang, izin atau kondisi yang diperlukan, dan dampak yang diklaim. Bandingkan semuanya dengan arsitektur dan model ancaman Anda. Jika laporan tidak memberikan rincian reproduksi yang dapat digunakan, minta klarifikasi dari Anthropic alih-alih mengarang langkah yang hilang.
3. **Reproduksi dalam lingkungan terisolasi yang Anda kendalikan.** Gunakan checkout atau VM sementara, revisi yang diketahui, dan reproducer terdokumentasi. Jangan jalankan patch atau proof of concept yang disarankan model terhadap produksi, data pengguna sungguhan, atau sistem pihak ketiga. Matikan akses jaringan kecuali prosedur pengujian Anda sendiri membutuhkannya dan Anda telah membatasi akses itu dengan sengaja.
4. **Verifikasi hasil secara mandiri.** Pastikan perilaku tersebut melalui pengujian proyek atau uji regresi minimal. Verifikasi versi terdampak yang diklaim serta apakah masalah dapat dijangkau dalam batas kepercayaan proyek yang sebenarnya. Dalam catatan internal, bedakan “berhasil direproduksi”, “masuk akal tetapi belum direproduksi”, “duplikat”, dan “tidak berlaku”.
5. **Tinjau biseksi dan patch sebagai usulan.**Periksa sendiri commit dan perubahan kode yang dirujuk. Terapkan kandidat patch hanya di cabang, tinjau diff, jalankan pengujian yang relevan, dan tambahkan uji regresi bila sesuai. Jangan merge hanya karena laporan mencantumkan tingkat keparahan atau menyertakan kode.
6. **Koordinasikan pengungkapan dan remediasi.**Ikuti kebijakan keamanan Anda dan proses pengungkapan ekosistem yang relevan. Anthropic menyatakan bahwa temuan OSS Scanner yang belum divalidasi tidak mengikuti periode coordinated disclosure 90 hari dan tidak akan dipublikasikan oleh Anthropic. Jika Anthropic kemudian memvalidasi laporan secara manual melalui program CVD, FAQ-nya menyebut periode 90 hari dapat dimulai saat pemberitahuan validasi manusia. Hal ini tidak menghapus tanggung jawab hukum, kontraktual, atau ekosistem Anda sendiri.
7. **Kirim umpan balik yang spesifik.**Anthropic mengundang maintainer untuk membalas email laporan dengan umpan balik. Jika temuan tidak valid, duplikat, salah diprioritaskan, atau salah memahami model ancaman, sebutkan poin dan bukti spesifik agar laporan dapat diperbaiki.

Jika kapasitas Anda berubah, FAQ mendokumentasikan dua kendali: tetapkan `disabled: true` dalam pull request untuk menjeda laporan, atau hapus direktori proyek untuk menarik diri. Pastikan perubahan tersebut melalui repositori sebelum menganggap pemindaian telah berhenti.

## Apa yang ditunjukkan dan tidak ditunjukkan oleh angka validasi Anthropic

Anthropic melaporkan bahwa penguji penetrasi ahli memeriksa 97 temuan kritis dan berkeparahan tinggi dari versi awal pemindai pada 48 proyek. Anthropic menyebut 85 memenuhi ambang CVD; dari 12 sisanya, 11 nyata tetapi merupakan duplikat atau temuan yang tumpang tindih, dan satu tidak valid. Anthropic juga mengutip masukan maintainer dan memperkirakan tingkat true positive di atas 90%.

Ini adalah hasil validasi dan perkiraan yang dilaporkan Anthropic, bukan replikasi independen atau jaminan bagi laporan baru. Kumpulan yang diuji dipilih dari keluaran awal pemindai dan mencakup 48 proyek; hasilnya tidak membuktikan bahwa setiap hasil, penilaian keparahan, atau patch mendatang benar. Kesimpulan operasionalnya lebih terbatas: sistem dapat mempercepat munculnya laporan, sementara maintainer tetap bertanggung jawab atas validasi, prioritas, dan perbaikannya.

## Perubahan besarnya

OSS Scanner menyediakan jalur opsional bagi maintainer open-source yang memenuhi syarat untuk menerima laporan keamanan berkala tanpa biaya, yang dibuat model sebelum ditinjau manusia. Pilihannya bukan sekadar menerima pemindaian gratis: pertanyaannya adalah apakah proyek mampu menyerap dan memvalidasi aliran temuan yang belum terverifikasi dengan lebih cepat secara aman.

## Sumber dan bacaan lanjutan

- [FAQ OSS Scanner dan petunjuk pendaftaran Anthropic](https://red.anthropic.com/oss-scanner/) — kelayakan, verifikasi maintainer, kolom konfigurasi, persyaratan build, frekuensi laporan, kebijakan pengungkapan, serta kendali untuk berhenti menerima laporan.
- [Repositori `oss-scanner` repositori](https://github.com/anthropics/oss-scanner) — jalur pull request pendaftaran, alat validasi dan pemeriksaan build lokal, serta pertimbangan keamanan.
- [Templat konfigurasi proyek](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — contoh terbaru kolom repositori, kontak, Dockerfile, model ancaman, enkripsi, dan penghentian sementara laporan.
- [Anthropic: “Meluncurkan layanan pencarian kerentanan opsional untuk perangkat lunak open-source”](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — uraian saat peluncuran, isi laporan buatan model, dan statistik validasi awal yang diatribusikan kepada Anthropic.
- [Anthropic: “Memperkenalkan Anthropic Cyber Mission”](https://www.anthropic.com/news/anthropic-cyber-mission) — konteks program yang lebih luas dan perbedaan laporan OSS Scanner dari proses pengungkapan yang ditinjau manusia.

*Panduan berbasis dokumentasi, diperiksa pada 9 Oktober 2026. BIG CHANGE tidak mendaftar, menjalankan pemindaian, atau mereproduksi kerentanan.*

## Sources

- [FAQ OSS Scanner dan petunjuk pendaftaran Anthropic](https://red.anthropic.com/oss-scanner/) — FAQ resmi mengenai kelayakan, verifikasi maintainer, kolom pendaftaran, isi dan frekuensi laporan, pengungkapan, jeda, serta penarikan diri.
- [Repositori Anthropic OSS Scanner](https://github.com/anthropics/oss-scanner) — README pendaftaran resmi yang menjelaskan konfigurasi, batas build/audit offline, alat validasi lokal, prasyarat, dan pertimbangan keamanan Docker.
- [Templat project.yaml Anthropic OSS Scanner](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — Contoh resmi kolom konfigurasi wajib dan opsional.
- [Meluncurkan layanan pencarian kerentanan opsional untuk perangkat lunak open-source](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — Uraian peluncuran Anthropic tentang laporan buatan model, isinya, pendaftaran kasus per kasus, dan statistik validasi awal yang dilaporkan vendor.
- [Memperkenalkan Anthropic Cyber Mission](https://www.anthropic.com/news/anthropic-cyber-mission) — Pengumuman Anthropic tentang OSS Scanner dalam Cyber Mission yang lebih luas dan perbedaannya dari laporan CVD yang ditinjau manusia.