Anthropic चा OSS Scanner ही विनामूल्य, ऐच्छिक सेवा आहे. ती स्वीकारलेल्या ओपन-सोर्स प्रकल्पांचे सर्वाधिक सक्षम मॉडेल वापरून वेळोवेळी स्कॅन करते. Anthropic या सेवेला प्रकल्प स्कॅन झाल्यावर लगेच अहवाल मिळवण्याचा जलद मार्ग म्हणते; त्यासोबत मानवी पुनरावलोकनाची समन्वित प्रकटीकरण प्रक्रिया असते. अहवाल मॉडेल तयार करतात आणि मानवी पुनरावलोकनाशिवाय पाठवले जातात. त्यामुळे नोंदणी हा क्षमतेचा निर्णय आहे: सुरक्षा निष्कर्ष स्वतंत्रपणे तपासून काय दुरुस्त करायचे हे ठरवू शकणारे मेंटेनर प्रकल्पाला आवश्यक आहेत.

ही मार्गदर्शिका सुरक्षा-दृष्ट्या महत्त्वाच्या ओपन-सोर्स प्रकल्पांच्या मुख्य मेंटेनरसाठी आहे. ती दस्तऐवजातील नोंदणीची पद्धत आणि अहवाल काळजीपूर्वक हाताळण्याचा मार्ग सांगते. ही सूचना 9 ऑक्टोबर 2026 रोजी तपासलेल्या Anthropic दस्तऐवजांवर आधारित आहे. BIG CHANGE ने कोणताही प्रकल्प नोंदवला नाही, स्कॅनर चालवला नाही किंवा कोणतीही भेद्यता पुन्हा निर्माण केली नाही.

प्रथम तुमचा प्रकल्प अहवाल हाताळू शकतो का ते ठरवा

Anthropic म्हणते की ती पायाभूत सुविधा किंवा वापरकर्ता सुरक्षेवर गंभीर परिणाम करणाऱ्या प्रस्थापित प्रकल्पांचा विचार करते. दूरस्थ हल्ल्यांचा संपर्क आणि सॉफ्टवेअरवर अवलंबून असलेल्या वापरकर्त्यांची किंवा इतर प्रकल्पांची संख्या हे तिने नमूद केलेले संकेत आहेत. प्रत्येक विनंती स्वतंत्रपणे तपासली जाते आणि अर्जदार मुख्य मेंटेनर आहे का हे हाताने पडताळले जाते. Anthropic नुसार, ही सेवा आधीपासून पडताळलेले उच्च आणि गंभीर-तीव्रतेचे अहवाल हाताळू शकणाऱ्या प्रकल्पांसाठी आहे.

पुल रिक्वेस्ट उघडण्यापूर्वी तुमच्या प्रकल्पाच्या स्वतःच्या पुराव्यांवरून या प्रश्नांची उत्तरे द्या:

  1. तुम्ही नोंदणी विनंती सादर करू शकणारे आणि गोपनीय सुरक्षा अहवाल स्वीकारू शकणारे मुख्य मेंटेनर आहात का?
  2. प्रकल्प गंभीर-परिणाम निकष पूर्ण करतो का? पायाभूत सुविधा किंवा वापरकर्ता सुरक्षेतील त्याची भूमिका, दूरस्थ इनपुटचा संपर्क किंवा पुढील प्रणालींमधील वापर दाखवू शकता का?
  3. अधिक अपडताळलेल्या अहवालांचे पुनरावलोकन, निष्कर्ष सुरक्षितपणे पुन्हा निर्माण करणे, आवश्यक असेल तेव्हा प्रकटीकरणाचा समन्वय आणि दुरुस्त्या कायम ठेवण्यासाठी तुमच्याकडे लोक व प्रक्रिया आहेत का?
  4. ऑफलाइन ऑडिटसाठी आवश्यक अवलंबित्वे आणि चाचण्या असलेले पुनरावृत्ती करता येणारे बिल्ड वातावरण देऊ शकता का?
  5. दिलेला संपर्क पत्ता संवेदनशील अहवाल स्वीकारण्यासाठी योग्य आहे का? प्रकल्पाचे कॉन्फिगरेशन सार्वजनिक असते, म्हणून सुरक्षा उपनाव किंवा प्रकाशित करण्यास हरकत नसलेला दुसरा पत्ता वापरा.

तुमचा संघ अहवालांची वेळेत तपासणी करू शकत नसेल, तर या मार्गाची गरज असलेल्या प्रकल्पांना Anthropic ची विद्यमान समन्वित भेद्यता-प्रकटीकरण प्रक्रिया मानवी-पडताळलेले अहवाल देत राहील, असे Anthropic म्हणते. OSS Scanner हा अतिरिक्त जलद मार्ग आहे; तुमच्या सुरक्षा प्रक्रियेची जागा तो घेत नाही.

नोंदणी विनंती तयार करा

तुमचे रिपॉझिटरी व मेंटेनर अधिकार, एक कॉन्फिगरेशन फाइल आणि बिल्डची पद्धत आवश्यक आहे. Anthropic च्या oss-scanner रिपॉझिटरीत पुल रिक्वेस्ट देऊन नोंदणी मागितली जाते; त्यात जोडले जाते. Anthropic च्या projects/<project>/project.yaml. Anthropic च्या प्रकल्प नमुना पासून सुरुवात करा आणि अद्ययावत OSS Scanner FAQ वाचा; रिपॉझिटरीच्या सूचना बदलू शकतात.

दस्तऐवजात नमूद केलेली आवश्यक कॉन्फिगरेशन क्षेत्रे अशी आहेत:

क्षेत्र

काय द्यायचे

repo

क्लोन करण्यासाठी HTTPS Git रिपॉझिटरी URL. Anthropic च्या नमुन्यात आवृत्ती निश्चित करण्यासाठी #branch किंवा #tag प्रत्यय वापरता येतो.

primary_contact

अहवाल व प्रश्नांसाठी एक ईमेल पत्ता. कॉन्फिगरेशनमध्ये तो सार्वजनिक असतो.

Dockerfile चे स्थान

रिपॉझिटरीच्या तुलनेतील Dockerfile मार्ग project.yaml किंवा नावाची फाइल Dockerfile सोबत project.yaml नोंदणी रिपॉझिटरीत. यांपैकी नेमका एक पर्याय द्या.

पर्यायी क्षेत्रांत auto_ccs, homepage, threat_model, pgp, आणि disabled यांचा समावेश आहे. PGP सार्वजनिक कळ ईमेलने पाठवलेले अहवाल कूटबद्ध करते आणि ती auto_ccs सोबत वापरता येत नाही, असे Anthropic सांगते; PGP लावल्यास अहवाल फक्त primary_contact येथे जातात. कॉन्फिगर केलेले सर्व ईमेल पत्ते सार्वजनिक समजा. disabled: true नोंदणी कायम ठेवून अहवाल थांबवते; प्रकल्प निर्देशिका काढल्यास नोंदणी मागे घेतली जाते.

ऑफलाइन ऑडिटसाठी उपयुक्त बिल्ड तयार करा

Dockerfile ने वातावरण मांडावे, अवलंबित्वे बसवावीत आणि प्रकल्प बिल्ड करावा. सुरुवातीचा बिल्ड नेटवर्कसह चालतो; ऑडिट मात्र इंटरनेटशिवाय चालते, असे Anthropic सांगते. त्यामुळे ऑडिटसाठी आवश्यक अवलंबित्वे किंवा चाचणी संसाधने Dockerfile च्या प्रारंभिक मांडणीदरम्यान आणावी लागतात.

नोंदणी रिपॉझिटरीत पुन्हा बदल न करता Dockerfile अद्ययावत करता यावा म्हणून तो स्वतःच्या रिपॉझिटरीत ठेवण्याची Anthropic शिफारस करते. थ्रेट मॉडेल ऐच्छिक असले तरी त्याची ठाम शिफारस आहे. कोणता कोड व इनपुट महत्त्वाचे आहेत, कोणत्या बाबी व्याप्तीबाहेर आहेत, प्रकल्प तीव्रता कशी ठरवतो, निष्कर्षांतील पुनरावृत्ती कशी काढावी आणि उपयोगी संकल्पना-पुरावा किंवा संभाव्य पॅच कसा असेल हे त्यात स्पष्ट करा. हे स्कॅनरसाठी मार्गदर्शन आहे; अहवाल बरोबर असल्याचा पुरावा नाही.

पाठवण्यापूर्वी Anthropic दोन तपासण्या सुचवते:

  1. प्रकल्प कॉन्फिगरेशन तपासण्यासाठी tools/validate.py चालवा.
  2. Dockerfile स्थानिक पातळीवर बिल्ड करून तपासा. रिपॉझिटरीतील tools/check <name> स्कॅनरप्रमाणे इमेज तयार करते आणि पूर्ण झालेल्या इमेजमध्ये नेटवर्क बंद ठेवून shell उघडते. QEMU-आधारित मांडणीसाठी Anthropic tools/check --qemu <name> देखील दस्तऐवजीकरण करते.

या नोंदणी सूचनांमधील तपासण्या ऐच्छिक शिफारसी आहेत; Anthropic प्रकल्प स्वीकारेल किंवा पुढील निष्कर्ष वैध असेल याचा पुरावा नाही. रिपॉझिटरी सांगते की बिल्डदरम्यान tools/check प्रकल्पाचे Dockerfile नेटवर्कसह चालवते. बिल्ड तुमच्या संगणकावरील आणि स्थानिक नेटवर्कवरील सेवांपर्यंत पोहोचू शकतो, असा सुरक्षा इशारा आहे; विश्वासार्ह Docker बिल्डसाठी योग्य मशीन किंवा विलगीकृत वातावरण वापरा. नेहमीच्या स्थानिक तपासणीस Git, Docker, Python 3 आणि PyYAML लागतात. --qemu पर्याय Docker ऐवजी x86-64 Linux व QEMU वापरतो आणि Git, Python 3 व PyYAML देखील आवश्यक आहेत.

पाठवा आणि प्रकल्पाच्या निर्णयाची वाट पाहा

प्रकल्प कॉन्फिगरेशन आणि आवश्यक Dockerfile किंवा ऐच्छिक थ्रेट मॉडेल जोडणारी पुल रिक्वेस्ट उघडा. प्रकल्पाचे गंभीर सुरक्षा-महत्त्व स्वतःहून स्पष्ट नसेल तर थोडक्यात कारण द्या. Anthropic मुख्य मेंटेनरची स्थिती हाताने पडताळते आणि खात्री नसेल तर दुसऱ्या मार्गाने प्रकल्पाशी संपर्क करू शकते.

Anthropic ची सार्वजनिक नोंदणी सामग्री प्रत्येक प्रकरणानुसार निर्णय सांगते; स्वीकाराची हमी किंवा उत्तराची कालमर्यादा देत नाही. पाठवलेली पुल रिक्वेस्ट स्वीकारली असे समजू नका. स्वीकारल्यास Anthropic प्रथम प्रकल्प स्कॅन करते आणि नंतर अहवालांचा संच ईमेलने primary_contact आणि कॉन्फिगर केलेल्या CC पत्त्यांवर पाठवते, असे ते सांगते. पुढे नियमित स्कॅन नियोजित आहेत; वारंवारता त्यांच्या प्रकल्प प्रक्रियेवर आणि प्रकल्पाचा वापर किती व्यापक आहे यावर अवलंबून असू शकते.

सेवेचा स्वतःचा खर्च नाही. पात्रतेचे तपशील, कंटेनर तयार व सांभाळणे, अहवाल छाननी, निष्कर्ष पुनरुत्पादन, प्रकटीकरण समन्वय आणि उपाय यांसाठी प्रकल्पाला मेंटेनरचा वेळ द्यावा लागतो.

प्रत्येक अहवालाला निकाल नव्हे, संकेत माना

अहवालांत स्वतःपुरता पुनरुत्पादक, स्पष्टीकरण, शक्य असल्यास दोष कधी आला ते शोधणारी द्विभाजन तपासणी आणि उपलब्ध असल्यास संभाव्य पॅच असू शकतो, असे Anthropic म्हणते. मानवी पुनरावलोकन किंवा छाननी न करता मॉडेल अहवाल तयार करतात. अहवाल चुकू शकतात असा इशारा प्रारंभिक सामग्री देते; तीव्रता वाढवून सांगितली जाऊ शकते किंवा स्कॅनर प्रकल्पाचे थ्रेट मॉडेल चुकीचे समजू शकते, असे Anthropic विशेषतः नमूद करते. सुचवलेली दुरुस्ती म्हणजे मंजूर दुरुस्ती नव्हे.

तुमची नेहमीची सुरक्षा प्रक्रिया वापरा आणि प्रत्येक निष्कर्षाला अहवालाच्या प्रत्यक्ष पुराव्याच्या पातळीपुरतेच ठेवा:

  1. अहवाल जतन करा आणि त्याची व्याप्ती मर्यादित ठेवा.मूळ ईमेल आणि अहवाल ओळखचिन्ह प्रकल्पाच्या प्रतिबंधित सुरक्षा प्रक्रियेत ठेवा. प्रभावित रिपॉझिटरी, शाखा, कमिट, घटक आणि दावा केलेले थ्रेट मॉडेल प्रकल्पाशी जुळतात का ते तपासा. ज्यांना गरज आहे त्यांनाच प्रवेश द्या.
  2. काही चालवण्यापूर्वी दावा वाचा.दावा केलेली त्रुटी, प्रभावित कोड मार्ग, हल्लेखोराच्या नियंत्रणातील इनपुट, आवश्यक परवानग्या किंवा अटी आणि दावा केलेला परिणाम ओळखा. हे तुमच्या रचनेशी व थ्रेट मॉडेलशी तपासा. वापरता येतील असे पुनरुत्पादन तपशील नसतील तर गहाळ पायऱ्या बनवण्याऐवजी Anthropic कडून स्पष्टीकरण मागा.
  3. तुमच्या नियंत्रणातील विलगीकृत वातावरणात समस्या पुन्हा निर्माण करा.तात्पुरता checkout किंवा VM, ज्ञात आवृत्ती आणि दस्तऐवजीकरण केलेला पुनरुत्पादक वापरा. मॉडेलने सुचवलेला पॅच किंवा संकल्पना-पुरावा उत्पादनात, खऱ्या वापरकर्ता डेटासह किंवा तृतीय-पक्ष प्रणालीवर चालवू नका. तुमच्या स्वतःच्या चाचणीला गरज नसेल आणि प्रवेश जाणूनबुजून मर्यादित केला नसेल तर नेटवर्क बंद ठेवा.
  4. परिणाम स्वतंत्रपणे तपासा.प्रकल्पाच्या चाचण्या किंवा किमान प्रतिगमन चाचणीने वर्तन निश्चित करा. दावा केलेल्या प्रभावित आवृत्त्या आणि प्रकल्पाच्या प्रत्यक्ष विश्वास-सीमेत समस्या गाठता येते का ते तपासा. अंतर्गत नोंदीत “पुन्हा निर्माण केले”, “शक्य पण पुन्हा निर्माण नाही”, “डुप्लिकेट” आणि “लागू नाही” वेगळे ठेवा.
  5. द्विभाजन आणि पॅच प्रस्ताव म्हणून तपासा.उल्लेख केलेले कमिट आणि कोड बदल स्वतः निश्चित करा. संभाव्य पॅच फक्त शाखेत लागू करा, diff पाहा, संबंधित चाचण्या चालवा आणि योग्य असल्यास प्रतिगमन चाचणी जोडा. अहवालाने तीव्रता नमूद केली किंवा कोड दिला म्हणूनच merge करू नका.
  6. प्रकटीकरण आणि उपाय यांचा समन्वय करा.तुमची सुरक्षा नीती आणि संबंधित परिसंस्थेची प्रकटीकरण प्रक्रिया पाळा. अपडताळलेल्या OSS Scanner निष्कर्षांना 90-दिवसांचा समन्वित-प्रकटीकरण कालावधी लागू होत नाही आणि Anthropic ते सार्वजनिक करणार नाही, असे Anthropic सांगते. नंतर CVD कार्यक्रमातून Anthropic ने अहवाल मानवी पद्धतीने पडताळल्यास, मानवी पडताळणीची सूचना मिळाल्यापासून 90 दिवस सुरू होऊ शकतात, असे FAQ म्हणते. यामुळे तुमच्या कायदेशीर, करारातील किंवा परिसंस्थेतील जबाबदाऱ्या संपत नाहीत.
  7. मर्यादित व ठोस अभिप्राय द्या.Anthropic मेंटेनरना अहवालाच्या ईमेलला अभिप्रायासह उत्तर देण्यास आमंत्रित करते. निष्कर्ष अवैध, पुनरावृत्तीचा, चुकीच्या प्राधान्याचा किंवा थ्रेट मॉडेल चुकीचा समजणारा असल्यास, अहवाल सुधारता यावा म्हणून विशिष्ट मुद्दा व पुरावा सांगा.

तुमची क्षमता बदलल्यास FAQ दोन नियंत्रण सांगते: अहवाल थांबवण्यासाठी पुल रिक्वेस्टमध्ये disabled: true सेट करा किंवा माघारीसाठी प्रकल्पाची निर्देशिका काढा. स्कॅन थांबले असे गृहीत धरण्यापूर्वी रिपॉझिटरीत बदल तपासा.

Anthropic चे पडताळणीचे आकडे काय दाखवतात आणि काय दाखवत नाहीत

48 प्रकल्पांमध्ये स्कॅनरच्या सुरुवातीच्या आवृत्तीतील गंभीर व उच्च-तीव्रतेचे 97 निष्कर्ष तज्ज्ञ प्रवेश-परीक्षकांनी तपासले, असे Anthropic सांगते. त्यांपैकी 85 CVD कसोटीला उतरले; उरलेल्या 12 पैकी 11 खरे होते पण पुनरावृत्तीचे किंवा परस्परांशी जुळणारे होते, आणि एक अवैध होता. Anthropic मेंटेनर अभिप्रायही नमूद करते आणि सत्य-सकारात्मक दर 90% पेक्षा जास्त असेल अशी अपेक्षा सांगते.

हे Anthropic ने दिलेले पडताळणीचे निकाल व अपेक्षा आहेत; स्वतंत्र पुनरुत्पादन किंवा नव्या अहवालाची हमी नाही. तपासलेला संच सुरुवातीच्या स्कॅनर निकालांतून निवडला आणि त्यात 48 प्रकल्प होते; त्यातून प्रत्येक भविष्यातील निकाल, तीव्रता-मूल्यांकन किंवा पॅच योग्य असेल असे सिद्ध होत नाही. उपयुक्त कार्यकारी निष्कर्ष अधिक मर्यादित आहे: प्रणाली अहवाल लवकर दाखवू शकते, पण पडताळणी, प्राधान्य आणि दुरुस्तीची जबाबदारी मेंटेनरकडेच असते.

मोठा बदल

OSS Scanner पात्र ओपन-सोर्स मेंटेनरना मानवी पुनरावलोकनापूर्वी नियमित, विनामूल्य, मॉडेल-निर्मित सुरक्षा अहवाल मिळवण्याचा ऐच्छिक मार्ग देतो. प्रश्न फक्त विनामूल्य स्कॅन स्वीकारायचा का असा नाही; अपडताळलेल्या निष्कर्षांचा वेगवान प्रवाह प्रकल्प सुरक्षितपणे स्वीकारून पडताळू शकतो का हा आहे.

स्रोत आणि पुढील वाचन

9 ऑक्टोबर 2026 रोजी तपासलेल्या दस्तऐवजांवर आधारित मार्गदर्शिका. BIG CHANGE ने नोंदणी केली नाही, स्कॅन चालवला नाही किंवा भेद्यता पुन्हा निर्माण केली नाही.