जग स्थिर नाही.RSS
BIG CHANGE.

Markdown आवृत्ती

AI-translated from English; not yet reviewed by a fluent editor.

# ओपन-सोर्सचे मेंटेनर Anthropic OSS Scanner मध्ये कसे नोंदणी करू शकतात आणि त्याचे अहवाल कसे तपासू शकतात

> Anthropic OSS Scanner ची पात्रता, नोंदणी, ऑफलाइन बिल्डची मांडणी आणि मानवी पुनरावलोकन न झालेल्या मॉडेल-निर्मित अहवालांचे सुरक्षित प्रमाणीकरण यावरील दस्तऐवजाधारित मार्गदर्शक.

By BIG CHANGE Editorial

Published: 2026-10-09T17:01:09.330Z
Updated: 2026-10-09T17:01:09.330Z
Canonical: https://bigchange.ai/blog/anthropic-oss-scanner-maintainer-enrollment-triage-guide

![A seated maintainer studies a blank report sheet beside a dark, unbranded monitor.](https://bigchange.ai/api/media/file/anthropic-oss-scanner-maintainer-triage-hero-v1.png)
Conceptual illustration of a maintainer reviewing an unverified scanner report; it does not depict a real report, finding or test. AI-generated illustration by BIG CHANGE.

Anthropic चा OSS Scanner ही विनामूल्य, ऐच्छिक सेवा आहे. ती स्वीकारलेल्या ओपन-सोर्स प्रकल्पांचे सर्वाधिक सक्षम मॉडेल वापरून वेळोवेळी स्कॅन करते. Anthropic या सेवेला प्रकल्प स्कॅन झाल्यावर लगेच अहवाल मिळवण्याचा जलद मार्ग म्हणते; त्यासोबत मानवी पुनरावलोकनाची समन्वित प्रकटीकरण प्रक्रिया असते. अहवाल मॉडेल तयार करतात आणि मानवी पुनरावलोकनाशिवाय पाठवले जातात. त्यामुळे नोंदणी हा क्षमतेचा निर्णय आहे: सुरक्षा निष्कर्ष स्वतंत्रपणे तपासून काय दुरुस्त करायचे हे ठरवू शकणारे मेंटेनर प्रकल्पाला आवश्यक आहेत.

ही मार्गदर्शिका सुरक्षा-दृष्ट्या महत्त्वाच्या ओपन-सोर्स प्रकल्पांच्या मुख्य मेंटेनरसाठी आहे. ती दस्तऐवजातील नोंदणीची पद्धत आणि अहवाल काळजीपूर्वक हाताळण्याचा मार्ग सांगते. ही सूचना 9 ऑक्टोबर 2026 रोजी तपासलेल्या Anthropic दस्तऐवजांवर आधारित आहे. BIG CHANGE ने कोणताही प्रकल्प नोंदवला नाही, स्कॅनर चालवला नाही किंवा कोणतीही भेद्यता पुन्हा निर्माण केली नाही.

## प्रथम तुमचा प्रकल्प अहवाल हाताळू शकतो का ते ठरवा

Anthropic म्हणते की ती पायाभूत सुविधा किंवा वापरकर्ता सुरक्षेवर गंभीर परिणाम करणाऱ्या प्रस्थापित प्रकल्पांचा विचार करते. दूरस्थ हल्ल्यांचा संपर्क आणि सॉफ्टवेअरवर अवलंबून असलेल्या वापरकर्त्यांची किंवा इतर प्रकल्पांची संख्या हे तिने नमूद केलेले संकेत आहेत. प्रत्येक विनंती स्वतंत्रपणे तपासली जाते आणि अर्जदार मुख्य मेंटेनर आहे का हे हाताने पडताळले जाते. Anthropic नुसार, ही सेवा आधीपासून पडताळलेले उच्च आणि गंभीर-तीव्रतेचे अहवाल हाताळू शकणाऱ्या प्रकल्पांसाठी आहे.

पुल रिक्वेस्ट उघडण्यापूर्वी तुमच्या प्रकल्पाच्या स्वतःच्या पुराव्यांवरून या प्रश्नांची उत्तरे द्या:

1. तुम्ही नोंदणी विनंती सादर करू शकणारे आणि गोपनीय सुरक्षा अहवाल स्वीकारू शकणारे मुख्य मेंटेनर आहात का?
2. प्रकल्प गंभीर-परिणाम निकष पूर्ण करतो का? पायाभूत सुविधा किंवा वापरकर्ता सुरक्षेतील त्याची भूमिका, दूरस्थ इनपुटचा संपर्क किंवा पुढील प्रणालींमधील वापर दाखवू शकता का?
3. अधिक अपडताळलेल्या अहवालांचे पुनरावलोकन, निष्कर्ष सुरक्षितपणे पुन्हा निर्माण करणे, आवश्यक असेल तेव्हा प्रकटीकरणाचा समन्वय आणि दुरुस्त्या कायम ठेवण्यासाठी तुमच्याकडे लोक व प्रक्रिया आहेत का?
4. ऑफलाइन ऑडिटसाठी आवश्यक अवलंबित्वे आणि चाचण्या असलेले पुनरावृत्ती करता येणारे बिल्ड वातावरण देऊ शकता का?
5. दिलेला संपर्क पत्ता संवेदनशील अहवाल स्वीकारण्यासाठी योग्य आहे का? प्रकल्पाचे कॉन्फिगरेशन सार्वजनिक असते, म्हणून सुरक्षा उपनाव किंवा प्रकाशित करण्यास हरकत नसलेला दुसरा पत्ता वापरा.

तुमचा संघ अहवालांची वेळेत तपासणी करू शकत नसेल, तर या मार्गाची गरज असलेल्या प्रकल्पांना Anthropic ची विद्यमान समन्वित भेद्यता-प्रकटीकरण प्रक्रिया मानवी-पडताळलेले अहवाल देत राहील, असे Anthropic म्हणते. OSS Scanner हा अतिरिक्त जलद मार्ग आहे; तुमच्या सुरक्षा प्रक्रियेची जागा तो घेत नाही.

## नोंदणी विनंती तयार करा

तुमचे रिपॉझिटरी व मेंटेनर अधिकार, एक कॉन्फिगरेशन फाइल आणि बिल्डची पद्धत आवश्यक आहे. Anthropic च्या [`oss-scanner` रिपॉझिटरीत पुल रिक्वेस्ट देऊन नोंदणी मागितली जाते; त्यात ](https://github.com/anthropics/oss-scanner) जोडले जाते. Anthropic च्या `projects/<project>/project.yaml`. Anthropic च्या [प्रकल्प नमुना](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) पासून सुरुवात करा आणि अद्ययावत [OSS Scanner FAQ](https://red.anthropic.com/oss-scanner/) वाचा; रिपॉझिटरीच्या सूचना बदलू शकतात.

दस्तऐवजात नमूद केलेली आवश्यक कॉन्फिगरेशन क्षेत्रे अशी आहेत:

| क्षेत्र | काय द्यायचे |
| --- | --- |
| `repo` | क्लोन करण्यासाठी HTTPS Git रिपॉझिटरी URL. Anthropic च्या नमुन्यात आवृत्ती निश्चित करण्यासाठी `#branch` किंवा `#tag` प्रत्यय वापरता येतो. |
| `primary_contact` | अहवाल व प्रश्नांसाठी एक ईमेल पत्ता. कॉन्फिगरेशनमध्ये तो सार्वजनिक असतो. |
| Dockerfile चे स्थान | रिपॉझिटरीच्या तुलनेतील Dockerfile मार्ग `project.yaml` किंवा नावाची फाइल `Dockerfile` सोबत `project.yaml` नोंदणी रिपॉझिटरीत. यांपैकी नेमका एक पर्याय द्या. |

पर्यायी क्षेत्रांत `auto_ccs`, `homepage`, `threat_model`, `pgp`, आणि `disabled` यांचा समावेश आहे. PGP सार्वजनिक कळ ईमेलने पाठवलेले अहवाल कूटबद्ध करते आणि ती `auto_ccs` सोबत वापरता येत नाही, असे Anthropic सांगते; PGP लावल्यास अहवाल फक्त `primary_contact` येथे जातात. कॉन्फिगर केलेले सर्व ईमेल पत्ते सार्वजनिक समजा. `disabled: true` नोंदणी कायम ठेवून अहवाल थांबवते; प्रकल्प निर्देशिका काढल्यास नोंदणी मागे घेतली जाते.

### ऑफलाइन ऑडिटसाठी उपयुक्त बिल्ड तयार करा

Dockerfile ने वातावरण मांडावे, अवलंबित्वे बसवावीत आणि प्रकल्प बिल्ड करावा. सुरुवातीचा बिल्ड नेटवर्कसह चालतो; ऑडिट मात्र इंटरनेटशिवाय चालते, असे Anthropic सांगते. त्यामुळे ऑडिटसाठी आवश्यक अवलंबित्वे किंवा चाचणी संसाधने Dockerfile च्या प्रारंभिक मांडणीदरम्यान आणावी लागतात.

नोंदणी रिपॉझिटरीत पुन्हा बदल न करता Dockerfile अद्ययावत करता यावा म्हणून तो स्वतःच्या रिपॉझिटरीत ठेवण्याची Anthropic शिफारस करते. थ्रेट मॉडेल ऐच्छिक असले तरी त्याची ठाम शिफारस आहे. कोणता कोड व इनपुट महत्त्वाचे आहेत, कोणत्या बाबी व्याप्तीबाहेर आहेत, प्रकल्प तीव्रता कशी ठरवतो, निष्कर्षांतील पुनरावृत्ती कशी काढावी आणि उपयोगी संकल्पना-पुरावा किंवा संभाव्य पॅच कसा असेल हे त्यात स्पष्ट करा. हे स्कॅनरसाठी मार्गदर्शन आहे; अहवाल बरोबर असल्याचा पुरावा नाही.

पाठवण्यापूर्वी Anthropic दोन तपासण्या सुचवते:

1. प्रकल्प कॉन्फिगरेशन तपासण्यासाठी `tools/validate.py` चालवा.
2. Dockerfile स्थानिक पातळीवर बिल्ड करून तपासा. रिपॉझिटरीतील `tools/check <name>` स्कॅनरप्रमाणे इमेज तयार करते आणि पूर्ण झालेल्या इमेजमध्ये नेटवर्क बंद ठेवून shell उघडते. QEMU-आधारित मांडणीसाठी Anthropic `tools/check --qemu <name>` देखील दस्तऐवजीकरण करते.

या नोंदणी सूचनांमधील तपासण्या ऐच्छिक शिफारसी आहेत; Anthropic प्रकल्प स्वीकारेल किंवा पुढील निष्कर्ष वैध असेल याचा पुरावा नाही. रिपॉझिटरी सांगते की बिल्डदरम्यान `tools/check` प्रकल्पाचे Dockerfile नेटवर्कसह चालवते. बिल्ड तुमच्या संगणकावरील आणि स्थानिक नेटवर्कवरील सेवांपर्यंत पोहोचू शकतो, असा सुरक्षा इशारा आहे; विश्वासार्ह Docker बिल्डसाठी योग्य मशीन किंवा विलगीकृत वातावरण वापरा. नेहमीच्या स्थानिक तपासणीस Git, Docker, Python 3 आणि PyYAML लागतात. `--qemu` पर्याय Docker ऐवजी x86-64 Linux व QEMU वापरतो आणि Git, Python 3 व PyYAML देखील आवश्यक आहेत.

## पाठवा आणि प्रकल्पाच्या निर्णयाची वाट पाहा

प्रकल्प कॉन्फिगरेशन आणि आवश्यक Dockerfile किंवा ऐच्छिक थ्रेट मॉडेल जोडणारी पुल रिक्वेस्ट उघडा. प्रकल्पाचे गंभीर सुरक्षा-महत्त्व स्वतःहून स्पष्ट नसेल तर थोडक्यात कारण द्या. Anthropic मुख्य मेंटेनरची स्थिती हाताने पडताळते आणि खात्री नसेल तर दुसऱ्या मार्गाने प्रकल्पाशी संपर्क करू शकते.

Anthropic ची सार्वजनिक नोंदणी सामग्री प्रत्येक प्रकरणानुसार निर्णय सांगते; स्वीकाराची हमी किंवा उत्तराची कालमर्यादा देत नाही. पाठवलेली पुल रिक्वेस्ट स्वीकारली असे समजू नका. स्वीकारल्यास Anthropic प्रथम प्रकल्प स्कॅन करते आणि नंतर अहवालांचा संच ईमेलने `primary_contact` आणि कॉन्फिगर केलेल्या CC पत्त्यांवर पाठवते, असे ते सांगते. पुढे नियमित स्कॅन नियोजित आहेत; वारंवारता त्यांच्या प्रकल्प प्रक्रियेवर आणि प्रकल्पाचा वापर किती व्यापक आहे यावर अवलंबून असू शकते.

सेवेचा स्वतःचा खर्च नाही. पात्रतेचे तपशील, कंटेनर तयार व सांभाळणे, अहवाल छाननी, निष्कर्ष पुनरुत्पादन, प्रकटीकरण समन्वय आणि उपाय यांसाठी प्रकल्पाला मेंटेनरचा वेळ द्यावा लागतो.

## प्रत्येक अहवालाला निकाल नव्हे, संकेत माना

अहवालांत स्वतःपुरता पुनरुत्पादक, स्पष्टीकरण, शक्य असल्यास दोष कधी आला ते शोधणारी द्विभाजन तपासणी आणि उपलब्ध असल्यास संभाव्य पॅच असू शकतो, असे Anthropic म्हणते. मानवी पुनरावलोकन किंवा छाननी न करता मॉडेल अहवाल तयार करतात. अहवाल चुकू शकतात असा इशारा प्रारंभिक सामग्री देते; तीव्रता वाढवून सांगितली जाऊ शकते किंवा स्कॅनर प्रकल्पाचे थ्रेट मॉडेल चुकीचे समजू शकते, असे Anthropic विशेषतः नमूद करते. सुचवलेली दुरुस्ती म्हणजे मंजूर दुरुस्ती नव्हे.

तुमची नेहमीची सुरक्षा प्रक्रिया वापरा आणि प्रत्येक निष्कर्षाला अहवालाच्या प्रत्यक्ष पुराव्याच्या पातळीपुरतेच ठेवा:

1. **अहवाल जतन करा आणि त्याची व्याप्ती मर्यादित ठेवा.**मूळ ईमेल आणि अहवाल ओळखचिन्ह प्रकल्पाच्या प्रतिबंधित सुरक्षा प्रक्रियेत ठेवा. प्रभावित रिपॉझिटरी, शाखा, कमिट, घटक आणि दावा केलेले थ्रेट मॉडेल प्रकल्पाशी जुळतात का ते तपासा. ज्यांना गरज आहे त्यांनाच प्रवेश द्या.
2. **काही चालवण्यापूर्वी दावा वाचा.**दावा केलेली त्रुटी, प्रभावित कोड मार्ग, हल्लेखोराच्या नियंत्रणातील इनपुट, आवश्यक परवानग्या किंवा अटी आणि दावा केलेला परिणाम ओळखा. हे तुमच्या रचनेशी व थ्रेट मॉडेलशी तपासा. वापरता येतील असे पुनरुत्पादन तपशील नसतील तर गहाळ पायऱ्या बनवण्याऐवजी Anthropic कडून स्पष्टीकरण मागा.
3. **तुमच्या नियंत्रणातील विलगीकृत वातावरणात समस्या पुन्हा निर्माण करा.**तात्पुरता checkout किंवा VM, ज्ञात आवृत्ती आणि दस्तऐवजीकरण केलेला पुनरुत्पादक वापरा. मॉडेलने सुचवलेला पॅच किंवा संकल्पना-पुरावा उत्पादनात, खऱ्या वापरकर्ता डेटासह किंवा तृतीय-पक्ष प्रणालीवर चालवू नका. तुमच्या स्वतःच्या चाचणीला गरज नसेल आणि प्रवेश जाणूनबुजून मर्यादित केला नसेल तर नेटवर्क बंद ठेवा.
4. **परिणाम स्वतंत्रपणे तपासा.**प्रकल्पाच्या चाचण्या किंवा किमान प्रतिगमन चाचणीने वर्तन निश्चित करा. दावा केलेल्या प्रभावित आवृत्त्या आणि प्रकल्पाच्या प्रत्यक्ष विश्वास-सीमेत समस्या गाठता येते का ते तपासा. अंतर्गत नोंदीत “पुन्हा निर्माण केले”, “शक्य पण पुन्हा निर्माण नाही”, “डुप्लिकेट” आणि “लागू नाही” वेगळे ठेवा.
5. **द्विभाजन आणि पॅच प्रस्ताव म्हणून तपासा.**उल्लेख केलेले कमिट आणि कोड बदल स्वतः निश्चित करा. संभाव्य पॅच फक्त शाखेत लागू करा, diff पाहा, संबंधित चाचण्या चालवा आणि योग्य असल्यास प्रतिगमन चाचणी जोडा. अहवालाने तीव्रता नमूद केली किंवा कोड दिला म्हणूनच merge करू नका.
6. **प्रकटीकरण आणि उपाय यांचा समन्वय करा.**तुमची सुरक्षा नीती आणि संबंधित परिसंस्थेची प्रकटीकरण प्रक्रिया पाळा. अपडताळलेल्या OSS Scanner निष्कर्षांना 90-दिवसांचा समन्वित-प्रकटीकरण कालावधी लागू होत नाही आणि Anthropic ते सार्वजनिक करणार नाही, असे Anthropic सांगते. नंतर CVD कार्यक्रमातून Anthropic ने अहवाल मानवी पद्धतीने पडताळल्यास, मानवी पडताळणीची सूचना मिळाल्यापासून 90 दिवस सुरू होऊ शकतात, असे FAQ म्हणते. यामुळे तुमच्या कायदेशीर, करारातील किंवा परिसंस्थेतील जबाबदाऱ्या संपत नाहीत.
7. **मर्यादित व ठोस अभिप्राय द्या.**Anthropic मेंटेनरना अहवालाच्या ईमेलला अभिप्रायासह उत्तर देण्यास आमंत्रित करते. निष्कर्ष अवैध, पुनरावृत्तीचा, चुकीच्या प्राधान्याचा किंवा थ्रेट मॉडेल चुकीचा समजणारा असल्यास, अहवाल सुधारता यावा म्हणून विशिष्ट मुद्दा व पुरावा सांगा.

तुमची क्षमता बदलल्यास FAQ दोन नियंत्रण सांगते: अहवाल थांबवण्यासाठी पुल रिक्वेस्टमध्ये `disabled: true` सेट करा किंवा माघारीसाठी प्रकल्पाची निर्देशिका काढा. स्कॅन थांबले असे गृहीत धरण्यापूर्वी रिपॉझिटरीत बदल तपासा.

## Anthropic चे पडताळणीचे आकडे काय दाखवतात आणि काय दाखवत नाहीत

48 प्रकल्पांमध्ये स्कॅनरच्या सुरुवातीच्या आवृत्तीतील गंभीर व उच्च-तीव्रतेचे 97 निष्कर्ष तज्ज्ञ प्रवेश-परीक्षकांनी तपासले, असे Anthropic सांगते. त्यांपैकी 85 CVD कसोटीला उतरले; उरलेल्या 12 पैकी 11 खरे होते पण पुनरावृत्तीचे किंवा परस्परांशी जुळणारे होते, आणि एक अवैध होता. Anthropic मेंटेनर अभिप्रायही नमूद करते आणि सत्य-सकारात्मक दर 90% पेक्षा जास्त असेल अशी अपेक्षा सांगते.

हे Anthropic ने दिलेले पडताळणीचे निकाल व अपेक्षा आहेत; स्वतंत्र पुनरुत्पादन किंवा नव्या अहवालाची हमी नाही. तपासलेला संच सुरुवातीच्या स्कॅनर निकालांतून निवडला आणि त्यात 48 प्रकल्प होते; त्यातून प्रत्येक भविष्यातील निकाल, तीव्रता-मूल्यांकन किंवा पॅच योग्य असेल असे सिद्ध होत नाही. उपयुक्त कार्यकारी निष्कर्ष अधिक मर्यादित आहे: प्रणाली अहवाल लवकर दाखवू शकते, पण पडताळणी, प्राधान्य आणि दुरुस्तीची जबाबदारी मेंटेनरकडेच असते.

## मोठा बदल

OSS Scanner पात्र ओपन-सोर्स मेंटेनरना मानवी पुनरावलोकनापूर्वी नियमित, विनामूल्य, मॉडेल-निर्मित सुरक्षा अहवाल मिळवण्याचा ऐच्छिक मार्ग देतो. प्रश्न फक्त विनामूल्य स्कॅन स्वीकारायचा का असा नाही; अपडताळलेल्या निष्कर्षांचा वेगवान प्रवाह प्रकल्प सुरक्षितपणे स्वीकारून पडताळू शकतो का हा आहे.

## स्रोत आणि पुढील वाचन

- [Anthropic OSS Scanner FAQ आणि नोंदणी सूचना](https://red.anthropic.com/oss-scanner/) — पात्रता, मेंटेनर पडताळणी, कॉन्फिगरेशन क्षेत्रे, बिल्ड आवश्यकता, अहवालांची वारंवारता, प्रकटीकरण नीती आणि बाहेर पडण्याची नियंत्रणे.
- [Anthropic चे `oss-scanner` रिपॉझिटरी](https://github.com/anthropics/oss-scanner) — नोंदणी पुल रिक्वेस्टची पद्धत, पडताळणी व स्थानिक बिल्ड-तपासणी साधने आणि सुरक्षा विचार.
- [प्रकल्प कॉन्फिगरेशन नमुना](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — रिपॉझिटरी, संपर्क, Dockerfile, थ्रेट मॉडेल, एन्क्रिप्शन आणि अहवाल थांबवण्यासाठीची सध्याची क्षेत्र-उदाहरणे.
- [Anthropic: “ओपन-सोर्स सॉफ्टवेअरसाठी ऐच्छिक भेद्यता-शोध सेवा सुरू करणे”](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — प्रारंभिक वर्णन, मॉडेल-निर्मित अहवालांचा मजकूर आणि Anthropic शी संबंधित प्रारंभिक पडताळणी आकडे.
- [Anthropic: “Anthropic Cyber Mission ची ओळख”](https://www.anthropic.com/news/anthropic-cyber-mission) — व्यापक कार्यक्रमाचा संदर्भ आणि OSS Scanner अहवाल व मानवी पुनरावलोकनाच्या प्रकटीकरणातील फरक.

*9 ऑक्टोबर 2026 रोजी तपासलेल्या दस्तऐवजांवर आधारित मार्गदर्शिका. BIG CHANGE ने नोंदणी केली नाही, स्कॅन चालवला नाही किंवा भेद्यता पुन्हा निर्माण केली नाही.*

## Sources

- [Anthropic OSS Scanner FAQ आणि नोंदणी सूचना](https://red.anthropic.com/oss-scanner/) — पात्रता, मेंटेनर पडताळणी, नोंदणी क्षेत्रे, अहवालांचा मजकूर व वारंवारता, प्रकटीकरण, विराम व माघार यांवरील अधिकृत FAQ.
- [Anthropic OSS Scanner रिपॉझिटरी](https://github.com/anthropics/oss-scanner) — कॉन्फिगरेशन, बिल्ड/ऑफलाइन ऑडिट सीमा, स्थानिक पडताळणी साधने, पूर्वअटी आणि Docker सुरक्षा विचार सांगणारे अधिकृत नोंदणी README.
- [Anthropic OSS Scanner project.yaml नमुना](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — आवश्यक व ऐच्छिक कॉन्फिगरेशन क्षेत्रांचे अधिकृत उदाहरण.
- [ओपन-सोर्स सॉफ्टवेअरसाठी ऐच्छिक भेद्यता-शोध सेवा सुरू करणे](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — मॉडेल-निर्मित अहवाल व त्यांचा मजकूर, प्रत्येक प्रकरणानुसार नोंदणी आणि विक्रेत्याने नोंदवलेले प्रारंभिक पडताळणी आकडे याविषयी Anthropic चे प्रारंभिक निवेदन.
- [Anthropic Cyber Mission ची ओळख](https://www.anthropic.com/news/anthropic-cyber-mission) — व्यापक Cyber Mission मधील OSS Scanner आणि मानवी-पुनरावलोकन झालेल्या CVD अहवालांतील फरकाविषयी Anthropic ची घोषणा.