Anthropic-இன் OSS Scanner என்பது ஏற்றுக்கொள்ளப்பட்ட ஓப்பன்-சோர்ஸ் திட்டங்களை அதன் வலுவான மாடல்களைக் கொண்டு குறிப்பிட்ட கால இடைவெளியில் scan செய்யும் இலவச, விருப்ப அடிப்படையிலான சேவை. திட்டம் scan செய்யப்பட்டவுடன் அறிக்கைகளைப் பெறுவதற்கான விரைவான வழியாக இதை Anthropic விவரிக்கிறது; இது மனிதர் மதிப்பாய்வு செய்யும் ஒருங்கிணைந்த வெளிப்படுத்தல் செயல்முறையுடன் இணைந்து இயங்குகிறது. அறிக்கைகளை மாடல்கள் உருவாக்கி மனிதர் மதிப்பாய்வின்றி அனுப்புகின்றன. எனவே பதிவு என்பது திறன் சார்ந்த முடிவு: பாதுகாப்புக் கண்டுபிடிப்புகளைத் தனியாகச் சரிபார்த்து எதைச் சரிசெய்வது என்று தீர்மானிக்கக்கூடிய பராமரிப்பாளர்கள் திட்டத்திற்குத் தேவை.
இந்த வழிகாட்டி பாதுகாப்பு முக்கியத்துவம் வாய்ந்த ஓப்பன்-சோர்ஸ் திட்டங்களின் முதன்மைப் பராமரிப்பாளர்களுக்கானது. ஆவணப்படுத்தப்பட்ட பதிவு வழியையும் ஓர் அறிக்கையை கவனமாகக் கையாளும் முறையையும் இது விளக்குகிறது. 9 அக்டோபர் 2026 அன்று சரிபார்க்கப்பட்ட Anthropic ஆவணங்களை இந்த வழிமுறைகள் அடிப்படையாகக் கொண்டுள்ளன. BIG CHANGE எந்தத் திட்டத்தையும் பதிவு செய்யவில்லை, scanner-ஐ இயக்கவில்லை, பாதிப்பை மீண்டும் உருவாக்கவும் இல்லை.
முதலில் உங்கள் திட்டம் அறிக்கைகளைக் கையாள முடியுமா எனத் தீர்மானிக்கவும்
உள்கட்டமைப்பு அல்லது பயனர் பாதுகாப்பில் மிக முக்கியமான தாக்கம் உள்ள நிறுவப்பட்ட திட்டங்களைத் தாங்கள் பரிசீலிப்பதாக Anthropic கூறுகிறது. தொலைநிலைத் தாக்குதல்களுக்கு உள்ளாகும் நிலையும் மென்பொருளைச் சார்ந்திருக்கும் பயனர்கள் அல்லது பிற திட்டங்களின் எண்ணிக்கையும் அவர்கள் குறிப்பிடும் அறிகுறிகள். கோரிக்கைகள் ஒவ்வொன்றாக மதிப்பிடப்படுகின்றன; விண்ணப்பதாரர் முதன்மைப் பராமரிப்பாளரா என்பதையும் Anthropic கைமுறையாகச் சரிபார்க்கிறது. ஏற்கெனவே சரிபார்க்கப்பட்ட உயர் மற்றும் மிகக் கடுமையான தீவிரத்தன்மை அறிக்கைகளைக் கையாளக்கூடிய திட்டங்களுக்காகவே இந்தச் சேவை என Anthropic கூறுகிறது.
pull request திறப்பதற்கு முன், உங்கள் திட்டத்தின் சொந்த ஆதாரங்களை வைத்து இந்தக் கேள்விகளுக்குப் பதிலளிக்கவும்:
- பதிவு கோரிக்கையைச் சமர்ப்பித்து ரகசிய பாதுகாப்பு அறிக்கைகளைப் பெறக்கூடிய முதன்மைப் பராமரிப்பாளரா நீங்கள்?
- திட்டம் மிக முக்கியமான தாக்க அளவுகோலைப் பூர்த்தி செய்கிறதா? உள்கட்டமைப்பு அல்லது பயனர் பாதுகாப்பில் அதன் பங்கு, தொலைநிலை உள்ளீடுகளால் ஏற்படும் வெளிப்பாடு அல்லது அதைச் சார்ந்த அமைப்புகளின் பயன்பாடு ஆகியவற்றைக் காட்ட முடியுமா?
- கூடுதல் சரிபார்க்கப்படாத அறிக்கைகளை மதிப்பிடவும், கண்டுபிடிப்புகளைப் பாதுகாப்பாக மீண்டும் உருவாக்கவும், தேவைப்பட்டால் வெளிப்படுத்தலை ஒருங்கிணைக்கவும், திருத்தங்களைப் பராமரிக்கவும் நபர்களும் செயல்முறையும் உங்களிடம் உள்ளனவா?
- ஆஃப்லைன் தணிக்கைக்குத் தேவையான சார்புகளும் சோதனைகளும் உள்ளடங்கிய மீண்டும் உருவாக்கக்கூடிய build சூழலை வழங்க முடியுமா?
- பட்டியலிடப்பட்டுள்ள தொடர்பு முகவரி முக்கியமான அறிக்கைகளைப் பெற ஏற்றதா? திட்டக் கட்டமைப்பு பொதுவானது; எனவே பாதுகாப்பு alias அல்லது வெளியிடத் தயங்காத வேறு முகவரியைப் பயன்படுத்தவும்.
உங்கள் குழுவால் அறிக்கைகளை உடனடியாக மதிப்பிட முடியாவிட்டால், அந்த வழி தேவைப்படும் திட்டங்களுக்கு மனிதர் சரிபார்த்த அறிக்கைகளைத் தனது தற்போதைய ஒருங்கிணைந்த vulnerability disclosure செயல்முறை தொடர்ந்து வழங்கும் என Anthropic கூறுகிறது. OSS Scanner கூடுதல் விரைவுப் பாதை; உங்கள் பாதுகாப்புச் செயல்முறைக்கு மாற்று அல்ல.
பதிவு கோரிக்கையைத் தயாரிக்கவும்
உங்கள் repository மற்றும் பராமரிப்பாளர் அதிகாரம், ஒரு configuration file, build செய்முறை ஆகியவை தேவை. Anthropic-இன் oss-scanner repository-க்கு pull request அனுப்பி சேர்ப்பதன் மூலம் பதிவைக் கோரலாம். Anthropic-இன் projects/<project>/project.yaml. Anthropic-இன் project template-இல் தொடங்கி, சமர்ப்பிப்பதற்கு முன் நடப்பு OSS Scanner FAQ-ஐப் படிக்கவும்; repository வழிமுறைகள் மாறக்கூடும்.
ஆவணத்தில் கட்டாய configuration புலங்களாகக் குறிப்பிடப்பட்டவை:
புலம் | என்ன வழங்க வேண்டும் |
|---|---|
| clone செய்ய வேண்டிய HTTPS Git repository URL. Anthropic template திருத்தத்தை நிலைநிறுத்த |
| அறிக்கைகள் மற்றும் கேள்விகளுக்கான ஓர் email முகவரி. configuration-இல் இது பொதுவானது. |
Dockerfile இருப்பிடம் | repository-க்கு ஒப்பான Dockerfile பாதை |
விருப்பப் புலங்களில் auto_ccs, homepage, threat_model, pgp, மற்றும் disabled ஆகியவை அடங்கும். PGP public key மின்னஞ்சலில் அனுப்பப்படும் அறிக்கைகளை encrypt செய்கிறது; அதை auto_ccs உடன் சேர்க்க முடியாது என Anthropic கூறுகிறது. PGP அமைத்தால் அறிக்கைகள் primary_contact-க்கு மட்டுமே செல்லும். அமைக்கப்பட்ட எல்லா email முகவரிகளையும் பொதுவானதாகக் கருதவும். disabled: true பதிவு நிலையைத் தொடர வைத்தபடி அறிக்கைகளை இடைநிறுத்தும்; திட்ட directory-ஐ நீக்கினால் பதிவு விலக்கப்படும்.
ஆஃப்லைன் தணிக்கைக்கு பயனுள்ள build-ஐ அமைக்கவும்
Dockerfile சூழலை அமைத்து, சார்புகளை நிறுவி, திட்டத்தை build செய்ய வேண்டும். தொடக்க build இணைய அணுகலுடன் இயங்கும்; தணிக்கையோ இணையமின்றி நடைபெறும் என Anthropic கூறுகிறது. ஆகவே தணிக்கைக்குத் தேவையான சார்புகள் அல்லது சோதனை வளங்கள் Dockerfile தொடக்க அமைப்பின்போதே பெறப்பட வேண்டும்.
பதிவு repository-ஐ மீண்டும் மாற்றாமல் Dockerfile-ஐப் புதுப்பிக்க உங்கள் சொந்த repository-இல் வைக்க Anthropic பரிந்துரைக்கிறது. threat model விருப்பமானது; ஆனாலும் வலுவாகப் பரிந்துரைக்கப்படுகிறது. எந்த code மற்றும் உள்ளீடுகள் முக்கியம், எவை வரம்புக்கு வெளியே, திட்டம் தீவிரத்தன்மையை எவ்வாறு மதிப்பிடுகிறது, கண்டுபிடிப்புகளை எப்படித் தனித்தனியாக்க வேண்டும், பயனுள்ள proof of concept அல்லது candidate patch எப்படி இருக்க வேண்டும் என்பதை அதில் விளக்கவும். இது scanner-க்கான வழிகாட்டல்; அறிக்கை சரியானது என்பதற்கான சான்றல்ல.
சமர்ப்பிப்பதற்கு முன் Anthropic இரண்டு சோதனைகளைப் பரிந்துரைக்கிறது:
- திட்ட configuration-ஐச் சரிபார்க்க
tools/validate.pyஇயக்கவும். - Dockerfile-ஐ உள்ளூரில் build செய்து சோதிக்கவும். repository-இன்
tools/check <name>scanner செய்வதைப் போல image உருவாக்கி, network முடக்கப்பட்ட நிலையில் தயாரான image-இல் shell திறக்கும். QEMU அடிப்படையிலான அமைப்பிற்கானtools/check --qemu <name>-ஐயும் Anthropic ஆவணப்படுத்துகிறது.
இந்தச் சோதனைகள் பதிவு வழிகாட்டலில் உள்ள விருப்பப் பரிந்துரைகள் மட்டுமே; Anthropic திட்டத்தை ஏற்கும் என்பதற்கோ பின்னர் வரும் கண்டுபிடிப்பு சரி என்பதற்கோ சான்றல்ல. build நேரத்தில் திட்ட Dockerfile-ஐ network அணுகலுடன் tools/check இயக்குகிறது என repository கூறுகிறது. build உங்கள் கணினி மற்றும் உள்ளூர் network சேவைகளை அணுகக்கூடும் என்று அதன் பாதுகாப்புக் குறிப்பு எச்சரிக்கிறது; நம்பகமான Docker build-க்கு பொருத்தமான கணினி அல்லது தனிமைப்படுத்தப்பட்ட சூழலைப் பயன்படுத்தவும். வழக்கமான உள்ளூர் சோதனைக்கு Git, Docker, Python 3, PyYAML தேவை. --qemu மாறுபாடு Docker-க்கு பதிலாக x86-64 Linux மற்றும் QEMU-ஐப் பயன்படுத்துகிறது; Git, Python 3, PyYAML-யும் தேவை.
சமர்ப்பித்து, திட்ட முடிவுக்காகக் காத்திருக்கவும்
திட்ட configuration மற்றும் தேவையான Dockerfile அல்லது விருப்ப threat model-ஐச் சேர்த்து pull request திறக்கவும். திட்டத்தின் பாதுகாப்பு முக்கியத்துவம் வெளிப்படையாகத் தெரியாவிட்டால் சுருக்கமாக விளக்கவும். முதன்மைப் பராமரிப்பாளர் நிலையை Anthropic கைமுறையாக உறுதிசெய்கிறது; சந்தேகம் இருந்தால் வேறு வழியில் திட்டத்தைத் தொடர்புகொள்ளலாம்.
Anthropic-இன் பொதுப் பதிவு ஆவணங்கள் ஒவ்வொரு வழக்குக்கும் தனித்த முடிவை விவரிக்கின்றன; ஏற்றுக்கொள்ளப்படும் உத்தரவாதமோ பதில் நேர SLA-வோ கூறவில்லை. சமர்ப்பித்த pull request-ஐ ஏற்றுக்கொள்ளப்பட்டதாகக் கருத வேண்டாம். ஏற்றுக்கொண்டால் முதலில் திட்டத்தை scan செய்து, பின்னர் அறிக்கைத் தொகுப்பை email மூலம் primary_contact மற்றும் அமைக்கப்பட்ட CC முகவரிகளுக்கு அனுப்புவதாக Anthropic கூறுகிறது. தொடர்ந்து வழக்கமான scans செய்யத் திட்டமிட்டுள்ளது; ஆனால் அவற்றின் இடைவெளி அதன் திட்டச் செயல்முறையையும் திட்டம் எவ்வளவு பரவலாகப் பயன்படுத்தப்படுகிறது என்பதையும் சாரலாம்.
சேவை இலவசம். தகுதி விவரங்கள், container உருவாக்கம் மற்றும் பராமரிப்பு, அறிக்கை triage, மீளுருவாக்கம், disclosure ஒருங்கிணைப்பு, திருத்தங்கள் ஆகியவற்றுக்கு திட்டம் பராமரிப்பாளர் நேரத்தை ஒதுக்க வேண்டும்.
ஒவ்வோர் அறிக்கையையும் தீர்ப்பாக அல்ல, ஒரு தடயமாகக் கருதவும்
அறிக்கையில் தன்னிறைவான reproducer, விளக்கம், சாத்தியமானபோது bug அறிமுகமான நேரத்தைக் கண்டறியும் bisection, கிடைத்தால் candidate patch ஆகியவை இருக்கலாம் என Anthropic கூறுகிறது. மனிதர் review அல்லது triage செய்யாமல் மாடல்கள் அறிக்கைகளை உருவாக்குகின்றன. அறிக்கைகள் தவறாக இருக்கலாம் என்று வெளியீட்டு ஆவணங்கள் எச்சரிக்கின்றன; தீவிரத்தன்மை மிகைப்படுத்தப்படலாம் அல்லது scanner திட்டத்தின் threat model-ஐ தவறாகப் புரிந்துகொள்ளலாம் என்றும் Anthropic குறிப்பாகக் கூறுகிறது. பரிந்துரைக்கப்பட்ட fix என்பது அங்கீகரிக்கப்பட்ட fix அல்ல.
உங்கள் வழக்கமான பாதுகாப்புச் செயல்முறையைப் பயன்படுத்தி, உண்மையான அறிக்கை ஆதரிக்கும் சான்று அளவுக்கு மட்டுமே ஒவ்வொரு கண்டுபிடிப்பையும் வைத்திருங்கள்:
- அறிக்கையைப் பாதுகாத்து அதன் வரம்பைக் கட்டுப்படுத்தவும்.அசல் email மற்றும் report identifier-ஐ திட்டத்தின் கட்டுப்படுத்தப்பட்ட பாதுகாப்புச் செயல்முறையில் வைக்கவும். பாதிக்கப்பட்ட repository, branch, commit, component, கூறப்பட்ட threat model ஆகியவை திட்டத்துடன் பொருந்துகிறதா எனச் சரிபார்க்கவும். தேவைப்படுவோருக்கு மட்டும் அணுகலை வழங்கவும்.
- எதையும் இயக்குவதற்கு முன் கூற்றைப் படிக்கவும்.கூறப்படும் குறை, பாதிக்கப்பட்ட code பாதை, தாக்குபவர் கட்டுப்படுத்தும் உள்ளீடு, தேவையான அனுமதிகள் அல்லது நிபந்தனைகள், கூறப்படும் தாக்கம் ஆகியவற்றைக் கண்டறியவும். இவற்றை உங்கள் architecture மற்றும் threat model-உடன் ஒப்பிடவும். பயன்படுத்தக்கூடிய reproduction விவரங்கள் இல்லாவிட்டால், விடுபட்ட படிகளை உருவாக்காமல் Anthropic-இடம் விளக்கம் கேளுங்கள்.
- நீங்கள் கட்டுப்படுத்தும் தனிமைப்படுத்தப்பட்ட சூழலில் சிக்கலை மீண்டும் உருவாக்கவும்.தற்காலிக checkout அல்லது VM, அறிந்த revision, ஆவணப்படுத்தப்பட்ட reproducer ஆகியவற்றைப் பயன்படுத்தவும். மாடல் பரிந்துரைத்த patch அல்லது proof of concept-ஐ production-இல், உண்மையான பயனர் தரவுடன், மூன்றாம் தரப்பு அமைப்பில் இயக்க வேண்டாம். உங்கள் சோதனைக்கு network அணுகல் உண்மையில் தேவைப்பட்டு, அதை திட்டமிட்டு வரம்பிட்டிருந்தாலன்றி network-ஐ முடக்கி வைக்கவும்.
- முடிவைத் தனியாகச் சரிபார்க்கவும்.திட்டத்தின் tests அல்லது குறைந்தபட்ச regression test மூலம் நடத்தையை உறுதிப்படுத்தவும். கூறப்படும் பாதிக்கப்பட்ட பதிப்புகளையும் திட்டத்தின் உண்மையான trust boundaries-இல் சிக்கலை அடைய முடியுமா என்பதையும் சரிபார்க்கவும். உள் பதிவில் “மீண்டும் உருவாக்கப்பட்டது”, “சாத்தியம், ஆனால் மீண்டும் உருவாக்கப்படவில்லை”, “duplicate”, “பொருந்தாது” என்று வேறுபடுத்தவும்.
- Bisection மற்றும் patch-ஐ முன்மொழிவுகளாக மதிப்பிடவும்.குறிப்பிட்ட commits மற்றும் code மாற்றங்களை நீங்களே உறுதிசெய்யவும். candidate patch-ஐ branch-இல் மட்டுமே பயன்படுத்தி, diff-ஐ ஆய்வு செய்து, தொடர்புடைய tests-ஐ இயக்கி, பொருத்தமெனில் regression test சேர்க்கவும். அறிக்கை தீவிரத்தன்மையைக் குறிப்பிட்டது அல்லது code வழங்கியது என்பதற்காக மட்டும் merge செய்ய வேண்டாம்.
- வெளிப்படுத்தலையும் சரிசெய்தலையும் ஒருங்கிணைக்கவும்.உங்கள் பாதுகாப்புக் கொள்கை மற்றும் பொருந்தும் ecosystem disclosure செயல்முறையைப் பின்பற்றவும். சரிபார்க்கப்படாத OSS Scanner கண்டுபிடிப்புகளுக்கு 90 நாள் coordinated-disclosure காலம் பொருந்தாது என்றும் Anthropic அவற்றைப் பொதுவாக்காது என்றும் Anthropic கூறுகிறது. பின்னர் CVD திட்டத்தின் வழியாக Anthropic ஓர் அறிக்கையை கைமுறையாகச் சரிபார்த்தால், மனிதர் சரிபார்த்த தகவல் கிடைத்த நாளிலிருந்து 90 நாள் காலம் தொடங்கலாம் என FAQ கூறுகிறது. இதனால் உங்கள் சட்ட, ஒப்பந்த அல்லது ecosystem பொறுப்புகள் நீங்காது.
- குறிப்பிட்ட பின்னூட்டத்தை அனுப்பவும்.அறிக்கை email-களுக்குப் பதிலளித்து கருத்து வழங்குமாறு Anthropic பராமரிப்பாளர்களை அழைக்கிறது. கண்டுபிடிப்பு தவறானது, duplicate, தவறான முன்னுரிமை பெற்றது அல்லது threat model-ஐத் தவறாகப் புரிந்தது எனில், அதைத் திருத்த உதவும் குறிப்பிட்ட அம்சத்தையும் ஆதாரத்தையும் தெரிவிக்கவும்.
உங்கள் திறன் மாறினால் FAQ இரண்டு கட்டுப்பாடுகளைச் சொல்கிறது: அறிக்கைகளை நிறுத்த pull request-இல் disabled: true அமைக்கவும் அல்லது விலக திட்ட directory-ஐ நீக்கவும். scan நின்றுவிட்டது எனக் கருதுவதற்கு முன் repository மாற்றத்தை உறுதிசெய்யவும்.
Anthropic-இன் validation எண்ணிக்கைகள் எதைக் காட்டுகின்றன, எதைக் காட்டவில்லை
48 திட்டங்களில் scanner-இன் ஆரம்பப் பதிப்பிலிருந்து வந்த 97 critical மற்றும் high-severity கண்டுபிடிப்புகளை நிபுணர் penetration testers ஆய்வு செய்ததாக Anthropic தெரிவிக்கிறது. அவற்றில் 85 அதன் CVD அளவுகோலைப் பூர்த்தி செய்தன; மீதமுள்ள 12-இல் 11 உண்மையானவை, ஆனால் duplicate அல்லது ஒன்றுடன் ஒன்று ஒத்திருந்தன; ஒன்று தவறானது. பராமரிப்பாளர் பின்னூட்டத்தையும் Anthropic மேற்கோள் காட்டி, true-positive விகிதம் 90%-ஐத் தாண்டும் என எதிர்பார்க்கிறது.
இவை Anthropic தெரிவித்த validation முடிவுகளும் எதிர்பார்ப்பும்; சுயாதீன மறுஆய்வோ புதிய அறிக்கைக்கான உத்தரவாதமோ அல்ல. சோதிக்கப்பட்ட தொகுப்பு scanner-இன் ஆரம்ப output-களிலிருந்து தேர்ந்தெடுக்கப்பட்டு 48 திட்டங்களை உள்ளடக்கியது; எதிர்கால ஒவ்வொரு முடிவும், தீவிரத்தன்மை மதிப்பீடும், patch-உம் சரி என்பதை இது நிறுவவில்லை. நடைமுறை முடிவு குறுகியது: அறிக்கைகள் விரைவில் தெரியவரலாம்; சரிபார்ப்பு, முன்னுரிமை, திருத்தம் ஆகியவற்றுக்கு பராமரிப்பாளர்களே பொறுப்பு.
பெரிய மாற்றம்
மனிதர் மதிப்பாய்வுக்கு முன் மாடல் உருவாக்கிய இலவச பாதுகாப்பு அறிக்கைகளை அவ்வப்போது பெற, தகுதியுள்ள ஓப்பன்-சோர்ஸ் பராமரிப்பாளர்களுக்கு OSS Scanner விருப்பப் பாதையை வழங்குகிறது. முடிவு இலவச scan-ஐ ஏற்கலாமா என்பது மட்டுமல்ல; சரிபார்க்கப்படாத கண்டுபிடிப்புகளின் வேகமான ஓட்டத்தைத் திட்டம் பாதுகாப்பாக ஏற்று சரிபார்க்க முடியுமா என்பதே கேள்வி.
ஆதாரங்கள் மற்றும் மேலும் வாசிக்க
- Anthropic OSS Scanner FAQ மற்றும் பதிவு வழிமுறைகள் — தகுதி, பராமரிப்பாளர் சரிபார்ப்பு, configuration புலங்கள், build தேவைகள், அறிக்கை இடைவெளி, disclosure கொள்கை, விலகல் கட்டுப்பாடுகள்.
- Anthropic-இன்
oss-scannerrepository — பதிவு pull request வழி, validation மற்றும் உள்ளூர் build-check கருவிகள், பாதுகாப்புக் கருத்துகள். - திட்ட configuration template — repository, தொடர்பு, Dockerfile, threat model, encryption, அறிக்கை இடைநிறுத்தம் ஆகியவற்றுக்கான தற்போதைய புல எடுத்துக்காட்டுகள்.
- Anthropic: “ஓப்பன்-சோர்ஸ் மென்பொருளுக்கான விருப்ப vulnerability-finding சேவையைத் தொடங்குதல்” — தொடக்கக் கட்ட விளக்கம், மாடல் உருவாக்கிய அறிக்கைகளின் உள்ளடக்கம், Anthropic-க்கு உரியதாகக் கூறப்பட்ட ஆரம்ப validation புள்ளிவிவரங்கள்.
- Anthropic: “Anthropic Cyber Mission-ஐ அறிமுகப்படுத்துதல்” — பரந்த திட்டப் பின்னணி மற்றும் OSS Scanner அறிக்கைகளுக்கும் மனிதர் மதிப்பாய்வு செய்த disclosure-க்கும் உள்ள வேறுபாடு.
9 அக்டோபர் 2026 அன்று சரிபார்க்கப்பட்ட ஆவணங்களை அடிப்படையாகக் கொண்ட வழிகாட்டி. BIG CHANGE பதிவு செய்யவில்லை, scan இயக்கவில்லை, பாதிப்பை மீண்டும் உருவாக்கவில்லை.



