AI-translated from English; not yet reviewed by a fluent editor.
# Kako održavaoci projekata otvorenog koda mogu da se prijave za Anthropic OSS Scanner i pregledaju njegove izveštaje
> Vodič zasnovan na dokumentaciji o uslovima za Anthropic OSS Scanner, prijavi, podešavanju izrade van mreže i bezbednoj proveri izveštaja koje je generisao model, a koje još nisu pregledali ljudi.
By BIG CHANGE Editorial
Published: 2026-10-09T17:01:09.330Z
Updated: 2026-10-09T17:01:09.330Z
Canonical: https://bigchange.ai/blog/anthropic-oss-scanner-maintainer-enrollment-triage-guide

Conceptual illustration of a maintainer reviewing an unverified scanner report; it does not depict a real report, finding or test. AI-generated illustration by BIG CHANGE.
Anthropic OSS Scanner je besplatna usluga na dobrovoljnoj osnovi koja povremeno skenira prihvaćene projekte otvorenog koda pomoću svojih najmoćnijih modela. Anthropic je opisuje kao brži put do izveštaja čim se projekti skeniraju, uz svoj proces koordinisanog obelodanjivanja koji pregledaju ljudi. Izveštaje generišu modeli i šalju ih bez ljudskog pregleda. Zato je prijava pitanje kapaciteta: projektu su potrebni održavaoci koji mogu samostalno da provere bezbednosne nalaze i odluče šta treba popraviti.
Ovaj vodič je za glavne održavaoce bezbednosno kritičnih projekata otvorenog koda. Objašnjava dokumentovani postupak prijave i pažljiv način postupanja sa izveštajem. Uputstva se zasnivaju na dokumentaciji kompanije Anthropic proverenoj 9. oktobra 2026. BIG CHANGE nije prijavio projekat, pokrenuo skener niti ponovio ranjivost.
## Najpre procenite da li vaš projekat može da obradi izveštaje
Anthropic navodi da razmatra uspostavljene projekte sa kritičnim uticajem na infrastrukturu ili bezbednost korisnika. Među navedenim pokazateljima su izloženost udaljenim napadima i broj korisnika ili drugih projekata koji zavise od softvera. Zahteve razmatra pojedinačno i ručno proverava da li je podnosilac glavni održavalac. Prema Anthropic-u, usluga je namenjena projektima koji već mogu da obrađuju proverene izveštaje visoke i kritične ozbiljnosti.
Pre otvaranja pull request-a odgovorite na sledeća pitanja koristeći dokaze iz sopstvenog projekta:
1. Da li ste glavni održavalac koji može da podnese zahtev za prijavu i prima poverljive bezbednosne izveštaje?
2. Da li projekat ispunjava uslov kritičnog uticaja? Možete li da potkrepite njegovu ulogu u infrastrukturi ili bezbednosti korisnika, izloženost udaljenim ulazima ili upotrebu u zavisnim sistemima?
3. Da li imate ljude i postupak za pregled dodatnih neproverenih izveštaja, bezbedno ponavljanje nalaza, koordinaciju obelodanjivanja kada je potrebna i održavanje ispravki?
4. Možete li da obezbedite ponovljivo okruženje za izradu sa zavisnostima i testovima potrebnim za reviziju van mreže?
5. Da li je navedena adresa kontakta pogodna za prijem osetljivih izveštaja? Konfiguracija projekta je javna, pa koristite bezbednosni pseudonim ili drugu adresu koju ste spremni da objavite.
Ako vaš tim ne može blagovremeno da pregleda izveštaje, Anthropic navodi da će njegov postojeći proces koordinisanog otkrivanja ranjivosti i dalje obezbeđivati izveštaje koje su proverili ljudi za projekte kojima je taj put potreban. OSS Scanner je dodatni brzi put, a ne zamena za vaš bezbednosni proces.
## Pripremite zahtev za prijavu
Potrebni su vam repozitorijum i ovlašćenje održavaoca, konfiguraciona datoteka i postupak izrade. Prijava se traži pull request-om u Anthropic-ov [`oss-scanner` repozitorijum](https://github.com/anthropics/oss-scanner), uz dodavanje `projects/<project>/project.yaml`. Počnite od Anthropic-ovog [šablona projekta](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) i pre slanja pročitajte aktuelna [često postavljana pitanja za OSS Scanner](https://red.anthropic.com/oss-scanner/) pre slanja; uputstva repozitorijuma mogu da se promene.
Dokumentovana obavezna konfiguraciona polja su:
| Polje | Šta treba navesti |
| --- | --- |
| `repo` | HTTPS URL Git repozitorijuma koji treba klonirati. Anthropic-ov šablon dozvoljava sufiks `#branch` ili `#tag` za fiksiranje revizije. |
| `primary_contact` | Jedna adresa e-pošte za izveštaje i pitanja. Javna je u konfiguraciji. |
| Putanja do Dockerfile-a | Putanja do Dockerfile-a relativna u odnosu na repozitorijum u `project.yaml` ili datoteka pod nazivom `Dockerfile` smeštena uz `project.yaml` u repozitorijumu za prijavu. Navedite tačno jednu od ovih opcija. |
Opciona polja uključuju `auto_ccs`, `homepage`, `threat_model`, `pgp`, i `disabled`. Anthropic navodi da javni PGP ključ šifruje izveštaje poslate e-poštom i da se ne može kombinovati sa `auto_ccs`; kada je PGP podešen, izveštaji se šalju samo na `primary_contact`. Sve konfigurisane adrese e-pošte smatrajte javnim. `disabled: true` privremeno zaustavlja izveštaje, ali zadržava prijavu; uklanjanje direktorijuma projekta povlači prijavu.
### Pripremite izradu za korisnu reviziju van mreže
Dockerfile treba da podesi okruženje, instalira zavisnosti i izgradi projekat. Anthropic navodi da se početna izrada obavlja uz pristup mreži, ali da se revizija pokreće bez pristupa internetu. Zato zavisnosti ili testna sredstva potrebna za reviziju moraju da se preuzmu tokom početnog podešavanja Dockerfile-a.
Anthropic preporučuje da Dockerfile bude u vašem repozitorijumu, gde možete da ga ažurirate bez izmene repozitorijuma za prijavu. Model pretnji je opcionalan, ali se snažno preporučuje. Njime objasnite koji su kod i ulazi važni, šta je van opsega, kako vaš projekat ocenjuje ozbiljnost, kako treba uklanjati duplikate nalaza i kako izgledaju koristan proof of concept ili predložena ispravka. To su smernice za skener, a ne dokaz da je izveštaj tačan.
Pre slanja, Anthropic preporučuje dve provere:
1. Pokrenite `tools/validate.py` da proverite konfiguraciju projekta.
2. Lokalno izgradite i testirajte Dockerfile. Repozitorijumski `tools/check <name>` gradi sliku na način na koji to radi skener i otvara shell u gotovoj slici, bez mrežne veze. Anthropic takođe dokumentuje `tools/check --qemu <name>` za postavku zasnovanu na QEMU-u.
Ove provere su opcione preporuke u uputstvima za prijavu; nisu dokaz da će Anthropic prihvatiti projekat ili da je neki kasniji nalaz važeći. Repozitorijum navodi da `tools/check` tokom izrade pokreće Dockerfile projekta sa pristupom mreži. Bezbednosna napomena upozorava da izrada može da dosegne usluge na vašem računaru i lokalnoj mreži; koristite odgovarajuću mašinu ili izolovano okruženje za Docker izradu kojoj verujete. Za standardnu lokalnu proveru potrebni su Git, Docker, Python 3 i PyYAML. Varijanta `--qemu` umesto Docker-a koristi x86-64 Linux i QEMU, uz Git, Python 3 i PyYAML.
## Pošaljite zahtev i sačekajte odluku o projektu
Otvorite pull request koji dodaje konfiguraciju projekta i potrebni Dockerfile ili opcioni model pretnji. Ako kritičan bezbednosni značaj projekta nije očigledan, dodajte kratko obrazloženje. Anthropic ručno proverava da li je podnosilac glavni održavalac i, ako nije siguran, može da kontaktira projekat drugim putem.
Anthropic-ovi javni materijali za prijavu opisuju odluke pojedinačno; ne obećavaju prihvatanje niti rok za odgovor. Podneti pull request ne znači da je projekat prihvaćen. Ako ga prihvate, Anthropic navodi da će prvo skenirati projekat, a zatim paket izveštaja e-poštom poslati na `primary_contact` i sve konfigurisane CC adrese. Planiraju se redovna kasnija skeniranja, ali učestalost može da zavisi od toka rada za projekte i rasprostranjenosti upotrebe projekta.
Sama usluga je besplatna. Projekat i dalje obezbeđuje vreme održavalaca za dokazivanje uslova, izgradnju i održavanje kontejnera, pregled izveštaja, ponavljanje nalaza, koordinaciju obelodanjivanja i sanaciju.
## Svaki izveštaj tretirajte kao trag, a ne kao presudu
Anthropic navodi da izveštaji mogu da sadrže samostalni reproduktor, objašnjenje, bisekciju koja, gde je moguće, utvrđuje kada je greška uvedena i predloženu ispravku ako je dostupna. Izveštaje generišu modeli bez ljudskog pregleda ili trijaže. Materijali o pokretanju upozoravaju da izveštaji mogu biti pogrešni; Anthropic posebno napominje da ozbiljnost može biti preuveličana ili da skener može pogrešno da razume model pretnji projekta. Predloženo rešenje nije odobrena ispravka.
Koristite uobičajeni bezbednosni proces i svakom nalazu dodelite samo nivo koji stvarni dokazi izveštaja podržavaju:
1. **Sačuvajte izveštaj i ograničite njegov obim.** Sačuvajte originalnu poruku i identifikator izveštaja u ograničenom bezbednosnom toku rada projekta. Proverite da li odgovaraju repozitorijum, grana, commit, komponenta i navedeni model pretnji. Ograničite pristup na osobe kojima je potreban.
2. **Pročitajte tvrdnju pre pokretanja bilo čega.** Utvrdite navodni propust, pogođenu putanju koda, ulaz pod kontrolom napadača, potrebne dozvole ili uslove i navedeni uticaj. Uporedite to sa sopstvenom arhitekturom i modelom pretnji. Ako izveštaj ne sadrži upotrebljive detalje za ponavljanje, zatražite pojašnjenje od Anthropic-a umesto da izmišljate korake koji nedostaju.
3. **Ponovite problem u izolovanom okruženju koje kontrolišete.** Koristite privremeni checkout ili VM, poznatu reviziju i dokumentovani reproduktor. Ne pokrećite zakrpu ili proof of concept koji je predložio model u produkciji, sa stvarnim korisničkim podacima ili na sistemu treće strane. Isključite mrežu osim ako je vaš postupak testiranja zahteva i ako ste taj pristup namerno ograničili.
4. **Nezavisno proverite rezultat.** Potvrdite ponašanje testovima projekta ili minimalnim regresionim testom. Proverite navedene pogođene verzije i da li je problem dostižan u stvarnim granicama poverenja projekta. U internoj evidenciji razlikujte „ponovljeno“, „verovatno, ali nije ponovljeno“, „duplikat“ i „nije primenljivo“.
5. **Bisekciju i zakrpu pregledajte kao predloge.**Sami proverite navedene commit-ove i izmene koda. Kandidat za ispravku primenite samo u grani, pregledajte diff, pokrenite odgovarajuće testove i dodajte regresioni test kada je prikladno. Ne spajajte promenu samo zato što izveštaj navodi ozbiljnost ili sadrži kod.
6. **Koordinišite obelodanjivanje i sanaciju.**Pratite svoju bezbednosnu politiku i odgovarajući postupak obelodanjivanja u ekosistemu. Anthropic navodi da neprovereni nalazi OSS Scanner-a ne podležu periodu koordinisanog obelodanjivanja od 90 dana i da ih Anthropic neće objaviti. Ako Anthropic kasnije ručno potvrdi izveštaj kroz svoj CVD program, u FAQ-u piše da period od 90 dana može da počne obaveštenjem o ljudskoj potvrdi. To ne uklanja vaše pravne, ugovorne niti obaveze prema ekosistemu.
7. **Pošaljite konkretne povratne informacije.**Anthropic poziva održavaoce da odgovore na poruke o izveštajima. Ako je nalaz nevažeći, dupliran, pogrešno prioritizovan ili pogrešno tumači model pretnji, navedite konkretnu spornu tačku i dokaze kako bi izveštaj mogao da se ispravi.
Ako se vaš kapacitet promeni, FAQ opisuje dve kontrole: postavite `disabled: true` u pull request-u da pauzirate izveštaje ili uklonite direktorijum projekta da biste povukli prijavu. Proverite promenu u repozitorijumu pre nego što pretpostavite da su skeniranja prestala.
## Šta Anthropic-ovi brojevi validacije pokazuju, a šta ne
Anthropic navodi da su stručnjaci za testiranje prodora ispitali 97 kritičnih nalaza i nalaza visoke ozbiljnosti iz rane verzije skenera na 48 projekata. Prema Anthropic-u, 85 je ispunilo njihov CVD kriterijum; od preostalih 12, 11 je bilo stvarno, ali duplirano ili se preklapalo sa drugim nalazima, a jedan je bio nevažeći. Anthropic takođe navodi povratne informacije održavalaca i očekuje stopu istinski pozitivnih rezultata veću od 90%.
To su rezultati provere i očekivanje koje je objavio Anthropic, a ne nezavisna reprodukcija niti garancija za novi izveštaj. Ispitani skup izabran je iz ranih rezultata skenera i obuhvatio je 48 projekata; on ne dokazuje da su svaki budući rezultat, ocena ozbiljnosti ili zakrpa tačni. Praktičan zaključak je uži: sistem može brže da otkrije izveštaje, dok održavaoci i dalje odgovaraju za proveru, određivanje prioriteta i ispravke.
## Velika promena
OSS Scanner daje podobnim održavaocima projekata otvorenog koda dobrovoljan put za periodične bezbednosne izveštaje generisane modelom, bez naknade i pre ljudskog pregleda. Odluka nije samo da li prihvatiti besplatno skeniranje: važno je da li projekat može bezbedno da obradi i proveri brži priliv neproverenih nalaza.
## Izvori i dodatna literatura
- [Anthropic-ov FAQ za OSS Scanner i uputstva za prijavu](https://red.anthropic.com/oss-scanner/) — uslovi, provera održavalaca, konfiguraciona polja, zahtevi za izradu, učestalost izveštaja, politika obelodanjivanja i kontrole za isključivanje.
- [Anthropic-ov `oss-scanner` repozitorijum](https://github.com/anthropics/oss-scanner) — postupak prijave pull request-om, alati za proveru i lokalnu proveru izrade i bezbednosna razmatranja.
- [Šablon konfiguracije projekta](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — aktuelni primer polja za repozitorijum, kontakt, Dockerfile, model pretnji, šifrovanje i pauziranje izveštaja.
- [Anthropic: „Pokretanje dobrovoljne usluge za otkrivanje ranjivosti u softveru otvorenog koda“](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — opis početnog pokretanja, sadržaj izveštaja generisanih modelom i rane statistike provere koje navodi Anthropic.
- [Anthropic: „Predstavljamo Anthropic Cyber Mission“](https://www.anthropic.com/news/anthropic-cyber-mission) — širi kontekst programa i razlika između izveštaja OSS Scanner-a i otkrivanja koje pregledaju ljudi.
*Vodič zasnovan na dokumentaciji, proverenoj 9. oktobra 2026. BIG CHANGE nije podneo prijavu, pokrenuo skeniranje niti ponovio ranjivost.*
## Sources
- [Anthropic-ov FAQ za OSS Scanner i uputstva za prijavu](https://red.anthropic.com/oss-scanner/) — Zvanični FAQ o uslovima, proveri održavalaca, poljima prijave, sadržaju i učestalosti izveštaja, obelodanjivanju, pauziranju i povlačenju.
- [Anthropic OSS Scanner repozitorijum](https://github.com/anthropics/oss-scanner) — Zvanični README za prijavu koji opisuje konfiguraciju, granicu izrade i revizije van mreže, alate za lokalnu proveru, preduslove i bezbednosna razmatranja za Docker.
- [Anthropic OSS Scanner project.yaml šablon](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — Zvaničan primer obaveznih i opcionih konfiguracionih polja.
- [Pokretanje dobrovoljne usluge za otkrivanje ranjivosti u softveru otvorenog koda](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — Anthropic-ov opis pokretanja o izveštajima generisanim modelom, njihovom sadržaju, prijavi od slučaja do slučaja i ranim statistikama provere koje je objavio dobavljač.
- [Predstavljamo Anthropic Cyber Mission](https://www.anthropic.com/news/anthropic-cyber-mission) — Anthropic-ova objava o OSS Scanner-u u široj inicijativi Cyber Mission i njegovoj razlici od CVD izveštavanja koje pregledaju ljudi.
Bilten BIG CHANGE
Šira slika. Vašim tempom.
Nedavne priče o veštačkoj inteligenciji i robotici, promene vredne praćenja i praktične ideje za primenu. Izaberite dnevni pregled, nedeljni sažetak ili mesečnu perspektivu.
Next scheduled send (UTC): . Your first edition arrives at the next scheduled send after you confirm.
Vaša privatnost, vaš izbor.
Neophodno skladište doprinosi bezbednosti sajta i pamti vaše izbore. Opcioni Google Analytics ostaje isključen dok ga ne dozvolite. Sve članke možete čitati samo uz neophodno skladištenje podataka. Detalji o privatnosti