Anthropic OSS Scanner je besplatna usluga na dobrovoljnoj osnovi koja povremeno skenira prihvaćene projekte otvorenog koda pomoću svojih najmoćnijih modela. Anthropic je opisuje kao brži put do izveštaja čim se projekti skeniraju, uz svoj proces koordinisanog obelodanjivanja koji pregledaju ljudi. Izveštaje generišu modeli i šalju ih bez ljudskog pregleda. Zato je prijava pitanje kapaciteta: projektu su potrebni održavaoci koji mogu samostalno da provere bezbednosne nalaze i odluče šta treba popraviti.
Ovaj vodič je za glavne održavaoce bezbednosno kritičnih projekata otvorenog koda. Objašnjava dokumentovani postupak prijave i pažljiv način postupanja sa izveštajem. Uputstva se zasnivaju na dokumentaciji kompanije Anthropic proverenoj 9. oktobra 2026. BIG CHANGE nije prijavio projekat, pokrenuo skener niti ponovio ranjivost.
Najpre procenite da li vaš projekat može da obradi izveštaje
Anthropic navodi da razmatra uspostavljene projekte sa kritičnim uticajem na infrastrukturu ili bezbednost korisnika. Među navedenim pokazateljima su izloženost udaljenim napadima i broj korisnika ili drugih projekata koji zavise od softvera. Zahteve razmatra pojedinačno i ručno proverava da li je podnosilac glavni održavalac. Prema Anthropic-u, usluga je namenjena projektima koji već mogu da obrađuju proverene izveštaje visoke i kritične ozbiljnosti.
Pre otvaranja pull request-a odgovorite na sledeća pitanja koristeći dokaze iz sopstvenog projekta:
- Da li ste glavni održavalac koji može da podnese zahtev za prijavu i prima poverljive bezbednosne izveštaje?
- Da li projekat ispunjava uslov kritičnog uticaja? Možete li da potkrepite njegovu ulogu u infrastrukturi ili bezbednosti korisnika, izloženost udaljenim ulazima ili upotrebu u zavisnim sistemima?
- Da li imate ljude i postupak za pregled dodatnih neproverenih izveštaja, bezbedno ponavljanje nalaza, koordinaciju obelodanjivanja kada je potrebna i održavanje ispravki?
- Možete li da obezbedite ponovljivo okruženje za izradu sa zavisnostima i testovima potrebnim za reviziju van mreže?
- Da li je navedena adresa kontakta pogodna za prijem osetljivih izveštaja? Konfiguracija projekta je javna, pa koristite bezbednosni pseudonim ili drugu adresu koju ste spremni da objavite.
Ako vaš tim ne može blagovremeno da pregleda izveštaje, Anthropic navodi da će njegov postojeći proces koordinisanog otkrivanja ranjivosti i dalje obezbeđivati izveštaje koje su proverili ljudi za projekte kojima je taj put potreban. OSS Scanner je dodatni brzi put, a ne zamena za vaš bezbednosni proces.
Pripremite zahtev za prijavu
Potrebni su vam repozitorijum i ovlašćenje održavaoca, konfiguraciona datoteka i postupak izrade. Prijava se traži pull request-om u Anthropic-ov oss-scanner repozitorijum, uz dodavanje projects/<project>/project.yaml. Počnite od Anthropic-ovog šablona projekta i pre slanja pročitajte aktuelna često postavljana pitanja za OSS Scanner pre slanja; uputstva repozitorijuma mogu da se promene.
Dokumentovana obavezna konfiguraciona polja su:
Polje | Šta treba navesti |
|---|---|
| HTTPS URL Git repozitorijuma koji treba klonirati. Anthropic-ov šablon dozvoljava sufiks |
| Jedna adresa e-pošte za izveštaje i pitanja. Javna je u konfiguraciji. |
Putanja do Dockerfile-a | Putanja do Dockerfile-a relativna u odnosu na repozitorijum u |
Opciona polja uključuju auto_ccs, homepage, threat_model, pgp, i disabled. Anthropic navodi da javni PGP ključ šifruje izveštaje poslate e-poštom i da se ne može kombinovati sa auto_ccs; kada je PGP podešen, izveštaji se šalju samo na primary_contact. Sve konfigurisane adrese e-pošte smatrajte javnim. disabled: true privremeno zaustavlja izveštaje, ali zadržava prijavu; uklanjanje direktorijuma projekta povlači prijavu.
Pripremite izradu za korisnu reviziju van mreže
Dockerfile treba da podesi okruženje, instalira zavisnosti i izgradi projekat. Anthropic navodi da se početna izrada obavlja uz pristup mreži, ali da se revizija pokreće bez pristupa internetu. Zato zavisnosti ili testna sredstva potrebna za reviziju moraju da se preuzmu tokom početnog podešavanja Dockerfile-a.
Anthropic preporučuje da Dockerfile bude u vašem repozitorijumu, gde možete da ga ažurirate bez izmene repozitorijuma za prijavu. Model pretnji je opcionalan, ali se snažno preporučuje. Njime objasnite koji su kod i ulazi važni, šta je van opsega, kako vaš projekat ocenjuje ozbiljnost, kako treba uklanjati duplikate nalaza i kako izgledaju koristan proof of concept ili predložena ispravka. To su smernice za skener, a ne dokaz da je izveštaj tačan.
Pre slanja, Anthropic preporučuje dve provere:
- Pokrenite
tools/validate.pyda proverite konfiguraciju projekta. - Lokalno izgradite i testirajte Dockerfile. Repozitorijumski
tools/check <name>gradi sliku na način na koji to radi skener i otvara shell u gotovoj slici, bez mrežne veze. Anthropic takođe dokumentujetools/check --qemu <name>za postavku zasnovanu na QEMU-u.
Ove provere su opcione preporuke u uputstvima za prijavu; nisu dokaz da će Anthropic prihvatiti projekat ili da je neki kasniji nalaz važeći. Repozitorijum navodi da tools/check tokom izrade pokreće Dockerfile projekta sa pristupom mreži. Bezbednosna napomena upozorava da izrada može da dosegne usluge na vašem računaru i lokalnoj mreži; koristite odgovarajuću mašinu ili izolovano okruženje za Docker izradu kojoj verujete. Za standardnu lokalnu proveru potrebni su Git, Docker, Python 3 i PyYAML. Varijanta --qemu umesto Docker-a koristi x86-64 Linux i QEMU, uz Git, Python 3 i PyYAML.
Pošaljite zahtev i sačekajte odluku o projektu
Otvorite pull request koji dodaje konfiguraciju projekta i potrebni Dockerfile ili opcioni model pretnji. Ako kritičan bezbednosni značaj projekta nije očigledan, dodajte kratko obrazloženje. Anthropic ručno proverava da li je podnosilac glavni održavalac i, ako nije siguran, može da kontaktira projekat drugim putem.
Anthropic-ovi javni materijali za prijavu opisuju odluke pojedinačno; ne obećavaju prihvatanje niti rok za odgovor. Podneti pull request ne znači da je projekat prihvaćen. Ako ga prihvate, Anthropic navodi da će prvo skenirati projekat, a zatim paket izveštaja e-poštom poslati na primary_contact i sve konfigurisane CC adrese. Planiraju se redovna kasnija skeniranja, ali učestalost može da zavisi od toka rada za projekte i rasprostranjenosti upotrebe projekta.
Sama usluga je besplatna. Projekat i dalje obezbeđuje vreme održavalaca za dokazivanje uslova, izgradnju i održavanje kontejnera, pregled izveštaja, ponavljanje nalaza, koordinaciju obelodanjivanja i sanaciju.
Svaki izveštaj tretirajte kao trag, a ne kao presudu
Anthropic navodi da izveštaji mogu da sadrže samostalni reproduktor, objašnjenje, bisekciju koja, gde je moguće, utvrđuje kada je greška uvedena i predloženu ispravku ako je dostupna. Izveštaje generišu modeli bez ljudskog pregleda ili trijaže. Materijali o pokretanju upozoravaju da izveštaji mogu biti pogrešni; Anthropic posebno napominje da ozbiljnost može biti preuveličana ili da skener može pogrešno da razume model pretnji projekta. Predloženo rešenje nije odobrena ispravka.
Koristite uobičajeni bezbednosni proces i svakom nalazu dodelite samo nivo koji stvarni dokazi izveštaja podržavaju:
- Sačuvajte izveštaj i ograničite njegov obim. Sačuvajte originalnu poruku i identifikator izveštaja u ograničenom bezbednosnom toku rada projekta. Proverite da li odgovaraju repozitorijum, grana, commit, komponenta i navedeni model pretnji. Ograničite pristup na osobe kojima je potreban.
- Pročitajte tvrdnju pre pokretanja bilo čega. Utvrdite navodni propust, pogođenu putanju koda, ulaz pod kontrolom napadača, potrebne dozvole ili uslove i navedeni uticaj. Uporedite to sa sopstvenom arhitekturom i modelom pretnji. Ako izveštaj ne sadrži upotrebljive detalje za ponavljanje, zatražite pojašnjenje od Anthropic-a umesto da izmišljate korake koji nedostaju.
- Ponovite problem u izolovanom okruženju koje kontrolišete. Koristite privremeni checkout ili VM, poznatu reviziju i dokumentovani reproduktor. Ne pokrećite zakrpu ili proof of concept koji je predložio model u produkciji, sa stvarnim korisničkim podacima ili na sistemu treće strane. Isključite mrežu osim ako je vaš postupak testiranja zahteva i ako ste taj pristup namerno ograničili.
- Nezavisno proverite rezultat. Potvrdite ponašanje testovima projekta ili minimalnim regresionim testom. Proverite navedene pogođene verzije i da li je problem dostižan u stvarnim granicama poverenja projekta. U internoj evidenciji razlikujte „ponovljeno“, „verovatno, ali nije ponovljeno“, „duplikat“ i „nije primenljivo“.
- Bisekciju i zakrpu pregledajte kao predloge.Sami proverite navedene commit-ove i izmene koda. Kandidat za ispravku primenite samo u grani, pregledajte diff, pokrenite odgovarajuće testove i dodajte regresioni test kada je prikladno. Ne spajajte promenu samo zato što izveštaj navodi ozbiljnost ili sadrži kod.
- Koordinišite obelodanjivanje i sanaciju.Pratite svoju bezbednosnu politiku i odgovarajući postupak obelodanjivanja u ekosistemu. Anthropic navodi da neprovereni nalazi OSS Scanner-a ne podležu periodu koordinisanog obelodanjivanja od 90 dana i da ih Anthropic neće objaviti. Ako Anthropic kasnije ručno potvrdi izveštaj kroz svoj CVD program, u FAQ-u piše da period od 90 dana može da počne obaveštenjem o ljudskoj potvrdi. To ne uklanja vaše pravne, ugovorne niti obaveze prema ekosistemu.
- Pošaljite konkretne povratne informacije.Anthropic poziva održavaoce da odgovore na poruke o izveštajima. Ako je nalaz nevažeći, dupliran, pogrešno prioritizovan ili pogrešno tumači model pretnji, navedite konkretnu spornu tačku i dokaze kako bi izveštaj mogao da se ispravi.
Ako se vaš kapacitet promeni, FAQ opisuje dve kontrole: postavite disabled: true u pull request-u da pauzirate izveštaje ili uklonite direktorijum projekta da biste povukli prijavu. Proverite promenu u repozitorijumu pre nego što pretpostavite da su skeniranja prestala.
Šta Anthropic-ovi brojevi validacije pokazuju, a šta ne
Anthropic navodi da su stručnjaci za testiranje prodora ispitali 97 kritičnih nalaza i nalaza visoke ozbiljnosti iz rane verzije skenera na 48 projekata. Prema Anthropic-u, 85 je ispunilo njihov CVD kriterijum; od preostalih 12, 11 je bilo stvarno, ali duplirano ili se preklapalo sa drugim nalazima, a jedan je bio nevažeći. Anthropic takođe navodi povratne informacije održavalaca i očekuje stopu istinski pozitivnih rezultata veću od 90%.
To su rezultati provere i očekivanje koje je objavio Anthropic, a ne nezavisna reprodukcija niti garancija za novi izveštaj. Ispitani skup izabran je iz ranih rezultata skenera i obuhvatio je 48 projekata; on ne dokazuje da su svaki budući rezultat, ocena ozbiljnosti ili zakrpa tačni. Praktičan zaključak je uži: sistem može brže da otkrije izveštaje, dok održavaoci i dalje odgovaraju za proveru, određivanje prioriteta i ispravke.
Velika promena
OSS Scanner daje podobnim održavaocima projekata otvorenog koda dobrovoljan put za periodične bezbednosne izveštaje generisane modelom, bez naknade i pre ljudskog pregleda. Odluka nije samo da li prihvatiti besplatno skeniranje: važno je da li projekat može bezbedno da obradi i proveri brži priliv neproverenih nalaza.
Izvori i dodatna literatura
- Anthropic-ov FAQ za OSS Scanner i uputstva za prijavu — uslovi, provera održavalaca, konfiguraciona polja, zahtevi za izradu, učestalost izveštaja, politika obelodanjivanja i kontrole za isključivanje.
- Anthropic-ov
oss-scannerrepozitorijum — postupak prijave pull request-om, alati za proveru i lokalnu proveru izrade i bezbednosna razmatranja. - Šablon konfiguracije projekta — aktuelni primer polja za repozitorijum, kontakt, Dockerfile, model pretnji, šifrovanje i pauziranje izveštaja.
- Anthropic: „Pokretanje dobrovoljne usluge za otkrivanje ranjivosti u softveru otvorenog koda“ — opis početnog pokretanja, sadržaj izveštaja generisanih modelom i rane statistike provere koje navodi Anthropic.
- Anthropic: „Predstavljamo Anthropic Cyber Mission“ — širi kontekst programa i razlika između izveštaja OSS Scanner-a i otkrivanja koje pregledaju ljudi.
Vodič zasnovan na dokumentaciji, proverenoj 9. oktobra 2026. BIG CHANGE nije podneo prijavu, pokrenuo skeniranje niti ponovio ranjivost.



