Anthropic OSS Scanner అనేది అంగీకరించిన ఓపెన్-సోర్స్ ప్రాజెక్టులను తన అత్యంత శక్తివంతమైన మోడళ్లతో క్రమం తప్పకుండా స్కాన్ చేసే ఉచిత, ఐచ్ఛిక సేవ. ప్రాజెక్ట్ స్కాన్ అయిన వెంటనే నివేదికలు అందే వేగవంతమైన మార్గంగా, మానవ సమీక్షతో జరిగే సమన్వయిత వెల్లడింపు ప్రక్రియకు తోడుగా Anthropic దీన్ని వివరిస్తుంది. నివేదికలు మోడళ్ల ద్వారా రూపొందించబడతాయి; మానవ సమీక్ష లేకుండానే పంపబడతాయి. కాబట్టి నమోదు అనేది సామర్థ్య నిర్ణయం: భద్రతా కనుగొనుకలను స్వతంత్రంగా ధృవీకరించి, ఏది సరిచేయాలో నిర్ణయించగల నిర్వహకులు ప్రాజెక్టుకు అవసరం.
ఈ మార్గదర్శి భద్రతాపరంగా కీలకమైన ఓపెన్-సోర్స్ ప్రాజెక్టుల ప్రధాన నిర్వహకుల కోసం. ఇది డాక్యుమెంటేషన్లోని నమోదు మార్గాన్ని, నివేదికను జాగ్రత్తగా ఎలా నిర్వహించాలో వివరిస్తుంది. సూచనలు 9 అక్టోబర్ 2026న తనిఖీ చేసిన Anthropic డాక్యుమెంటేషన్పై ఆధారపడినవి. BIG CHANGE ఏ ప్రాజెక్టునూ నమోదు చేయలేదు, స్కానర్ను నడపలేదు, దుర్బలత్వాన్ని పునరుత్పత్తి చేయలేదు.
ముందుగా మీ ప్రాజెక్ట్ ఈ నివేదికలను నిర్వహించగలదో నిర్ణయించండి
మౌలిక సదుపాయాలు లేదా వినియోగదారుల భద్రతపై కీలక ప్రభావం కలిగిన స్థిరపడిన ప్రాజెక్టులను పరిగణిస్తామని Anthropic చెబుతోంది. దూర దాడులకు ఉన్న బహిర్గతం, సాఫ్ట్వేర్పై ఆధారపడే వినియోగదారులు లేదా ఇతర ప్రాజెక్టుల సంఖ్య వంటి సంకేతాలను పేర్కొంటుంది. అభ్యర్థనలను ఒక్కొక్కటిగా పరిశీలించి, దరఖాస్తుదారు ప్రధాన నిర్వహకుడేనని మానవులు తనిఖీ చేస్తారు. ధృవీకరించిన అధిక లేదా తీవ్రమైన స్థాయి నివేదికలను ఇప్పటికే నిర్వహించగల ప్రాజెక్టుల కోసం ఈ సేవ ఉద్దేశించబడిందని Anthropic చెబుతోంది.
పుల్ రిక్వెస్ట్ తెరవడానికి ముందు, మీ ప్రాజెక్ట్ ఆధారాలతో ఈ ప్రశ్నలకు సమాధానం ఇవ్వండి:
- నమోదు అభ్యర్థన సమర్పించి, గోప్యమైన భద్రతా నివేదికలు స్వీకరించగల ప్రధాన నిర్వహకుడా మీరు?
- ప్రాజెక్ట్ కీలక-ప్రభావ ప్రమాణాన్ని తీరుస్తుందా? మౌలిక సదుపాయాలు లేదా వినియోగదారుల భద్రతలో దాని పాత్ర, దూర ఇన్పుట్కు బహిర్గతం, లేదా దానిపై ఆధారపడే వినియోగాన్ని చూపగలరా?
- అదనపు ధృవీకరించని నివేదికలను పరిశీలించడానికి, కనుగొనుకలను సురక్షితంగా పునరుత్పత్తి చేయడానికి, అవసరమైతే వెల్లడింపును సమన్వయం చేయడానికి, పరిష్కారాలను నిర్వహించడానికి సిబ్బంది మరియు ప్రక్రియ ఉన్నాయా?
- ఆఫ్లైన్ ఆడిట్కు అవసరమైన డిపెండెన్సీలు, పరీక్షలతో పునరావృతం చేయగల బిల్డ్ వాతావరణాన్ని అందించగలరా?
- సున్నితమైన నివేదికలు స్వీకరించడానికి సూచించిన సంప్రదింపు చిరునామా సరిపోతుందా? ప్రాజెక్ట్ కాన్ఫిగరేషన్ బహిరంగం; భద్రతా అలియాస్ లేదా బహిరంగపరచడానికి సిద్ధంగా ఉన్న చిరునామాను వాడండి.
మీ బృందం నివేదికలను త్వరగా పరిశీలించలేకపోతే, ఆ మార్గం అవసరమైన ప్రాజెక్టులకు మానవులు ధృవీకరించిన నివేదికలను Anthropic ప్రస్తుత సమన్వయిత దుర్బలత్వ వెల్లడింపు ప్రక్రియ ద్వారా అందిస్తూనే ఉంటుందని చెబుతోంది. OSS Scanner అదనపు వేగవంతమైన మార్గం మాత్రమే; మీ భద్రతా ప్రక్రియకు ప్రత్యామ్నాయం కాదు.
నమోదు అభ్యర్థనను సిద్ధం చేయండి
మీ రిపోజిటరీ, నిర్వహకుడిగా మీ అధికారం, కాన్ఫిగరేషన్ ఫైల్, బిల్డ్ రెసిపీ అవసరం. Anthropic యొక్క oss-scanner రిపోజిటరీకి పుల్ రిక్వెస్ట్ చేసి, projects/<project>/project.yaml జోడించడం ద్వారా నమోదు కోరాలి. Anthropic ప్రాజెక్ట్ టెంప్లేట్తో ప్రారంభించి, పంపే ముందు తాజా OSS Scanner FAQని చదవండి; రిపోజిటరీ సూచనలు మారవచ్చు.
డాక్యుమెంటేషన్లో తప్పనిసరిగా పేర్కొన్న కాన్ఫిగరేషన్ ఫీల్డులు ఇవి:
ఫీల్డ్ | అందించాల్సినది |
|---|---|
| క్లోన్ చేయడానికి HTTPS Git రిపోజిటరీ URL. Anthropic టెంప్లేట్ రివిజన్ను స్థిరపరచడానికి |
| నివేదికలు, ప్రశ్నల కోసం ఒక ఇమెయిల్ చిరునామా. కాన్ఫిగరేషన్లో ఇది బహిరంగంగా ఉంటుంది. |
Dockerfile స్థానం | రిపోజిటరీకి సంబంధిత Dockerfile మార్గం |
ఐచ్ఛిక ఫీల్డుల్లో auto_ccs, homepage, threat_model, pgp, అలాగే disabled ఉంటాయి. PGP పబ్లిక్ కీ ఇమెయిల్ నివేదికలను గుప్తీకరిస్తుందని, దాన్ని auto_ccsతో కలపలేమని Anthropic చెబుతోంది; PGP అమర్చితే నివేదికలు primary_contactకు మాత్రమే వెళ్తాయి. కాన్ఫిగర్ చేసిన అన్ని ఇమెయిల్ చిరునామాలను బహిరంగమైనవిగా పరిగణించండి. disabled: true నివేదికలను నిలిపివేసినా నమోదు అలాగే ఉంచుతుంది; ప్రాజెక్ట్ డైరెక్టరీ తొలగిస్తే నమోదు ఉపసంహరించబడుతుంది.
ఆఫ్లైన్ ఆడిట్కు ఉపయోగపడే బిల్డ్ రూపొందించండి
Dockerfile వాతావరణాన్ని సిద్ధం చేసి, డిపెండెన్సీలు ఇన్స్టాల్ చేసి, ప్రాజెక్టును బిల్డ్ చేయాలి. ప్రారంభ బిల్డ్ నెట్వర్క్తో జరుగుతుందని, ఆడిట్ మాత్రం ఇంటర్నెట్ లేకుండా నడుస్తుందని Anthropic చెబుతోంది. అందువల్ల ఆడిట్కు అవసరమైన డిపెండెన్సీలు లేదా పరీక్షా వనరులను మొదటి Dockerfile సెటప్లోనే పొందాలి.
నమోదు రిపోజిటరీని మళ్లీ మార్చకుండా Dockerfileను నవీకరించేందుకు మీ స్వంత రిపోజిటరీలో ఉంచాలని Anthropic సిఫార్సు చేస్తుంది. థ్రెట్ మోడల్ ఐచ్ఛికమే అయినా బలంగా సిఫార్సు చేస్తుంది. ముఖ్యమైన కోడ్, ఇన్పుట్లు, పరిధి వెలుపలి అంశాలు, ప్రాజెక్ట్ తీవ్రతను ఎలా రేట్ చేస్తుంది, కనుగొనుకలను ఎలా డూప్లికేట్గా గుర్తిస్తుంది, ఉపయోగకరమైన ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ లేదా ప్రతిపాదిత ప్యాచ్ ఎలా ఉండాలి అన్నది వివరించండి. ఇది స్కానర్కు మార్గదర్శకం మాత్రమే; నివేదిక సరైనదనే రుజువు కాదు.
సమర్పించే ముందు Anthropic రెండు తనిఖీలను సిఫార్సు చేస్తుంది:
- నడపండి
tools/validate.pyప్రాజెక్ట్ కాన్ఫిగరేషన్ను తనిఖీ చేయడానికి నడపండి. - Dockerfileను స్థానికంగా బిల్డ్ చేసి పరీక్షించండి. రిపోజిటరీలోని
tools/check <name>స్కానర్ తరహాలో ఇమేజ్ బిల్డ్ చేసి, నెట్వర్క్ నిలిపిన పూర్తి ఇమేజ్లో షెల్ తెరుస్తుంది. QEMU ఆధారిత సెటప్ కోసం Anthropictools/check --qemu <name>ను కూడా డాక్యుమెంట్ చేసింది.
ఇవి నమోదు సూచనల్లోని ఐచ్ఛిక సిఫార్సులు మాత్రమే; Anthropic ప్రాజెక్టును అంగీకరిస్తుందని లేదా తరువాతి కనుగొనుక చెల్లుబాటు అవుతుందని నిరూపించవు. రిపోజిటరీ ప్రకారం tools/check బిల్డ్ సమయంలో నెట్వర్క్ అందుబాటులో ఉండగా ప్రాజెక్ట్ Dockerfileను నడుపుతుంది. బిల్డ్ మీ కంప్యూటర్లోని, స్థానిక నెట్వర్క్లోని సేవలను చేరుకోగలదని దాని భద్రతా గమనిక హెచ్చరిస్తుంది. మీరు విశ్వసించే Docker బిల్డ్కు తగిన యంత్రం లేదా వేరుచేసిన వాతావరణాన్ని వాడండి. సాధారణ స్థానిక తనిఖీకి Git, Docker, Python 3, PyYAML అవసరం. --qemu రూపం Docker బదులు x86-64 Linux, QEMU వాడుతుంది; Git, Python 3, PyYAML కూడా అవసరం.
సమర్పించి, ప్రాజెక్ట్ నిర్ణయం కోసం వేచి ఉండండి
ప్రాజెక్ట్ కాన్ఫిగరేషన్, అవసరమైన Dockerfile, ఐచ్ఛిక థ్రెట్ మోడల్ జోడించే పుల్ రిక్వెస్ట్ తెరవండి. ప్రాజెక్ట్ భద్రతా ప్రాముఖ్యత స్పష్టంగా తెలియకపోతే చిన్న వివరణ ఇవ్వండి. Anthropic ప్రధాన నిర్వహకుడి స్థితిని మానవుల ద్వారా ధృవీకరిస్తుంది; అనిశ్చితి ఉంటే మరో మార్గంలో ప్రాజెక్టును సంప్రదించవచ్చు.
Anthropic బహిరంగ నమోదు పత్రాలు కేసు-వారీ నిర్ణయాలను మాత్రమే వివరిస్తాయి; అంగీకార హామీ లేదా సమాధాన సమయ SLA ఇవ్వవు. పుల్ రిక్వెస్ట్ పంపడమే అంగీకారం కాదు. అంగీకరిస్తే ముందుగా ప్రాజెక్టును స్కాన్ చేసి, నివేదికల సమూహాన్ని primary_contact కు, కాన్ఫిగర్ చేసిన CCలకు ఇమెయిల్ చేస్తామని Anthropic చెబుతోంది. తరువాత క్రమానుగత స్కాన్లు ఉంటాయి; వాటి తరచుదనం Anthropic ప్రాజెక్ట్ పైప్లైన్, ప్రాజెక్టు వినియోగ వ్యాప్తిపై ఆధారపడవచ్చు.
సేవకు ఖర్చు లేదు. అయినా అర్హత వివరాలు, కంటైనర్ బిల్డ్-నిర్వహణ, నివేదికల ట్రయాజ్, పునరుత్పత్తి, వెల్లడింపు సమన్వయం, పరిష్కారాల కోసం ప్రాజెక్ట్ నిర్వహకుల సమయాన్ని కేటాయించాలి.
ప్రతి నివేదికను తీర్పుగా కాక సూచనగా ట్రయాజ్ చేయండి
నివేదికల్లో స్వతంత్రంగా నడిచే రీప్రొడ్యూసర్, వివరణ, సాధ్యమైనప్పుడు బగ్ ఎప్పుడు ప్రవేశించిందో గుర్తించే బైసెక్షన్, లభ్యమైతే ప్రతిపాదిత ప్యాచ్ ఉండవచ్చని Anthropic చెబుతోంది. మానవ సమీక్ష లేదా ట్రయాజ్ లేకుండా మోడళ్లు నివేదికలను రూపొందిస్తాయి. అవి తప్పవచ్చని ప్రారంభ ప్రకటనలు హెచ్చరిస్తాయి; తీవ్రతను పెంచి చూపవచ్చు లేదా స్కానర్ ప్రాజెక్ట్ థ్రెట్ మోడల్ను తప్పుగా అర్థం చేసుకోవచ్చని Anthropic పేర్కొంటుంది. సూచించిన పరిష్కారం ఆమోదించిన పరిష్కారం కాదు.
మీ సాధారణ భద్రతా ప్రక్రియనే అనుసరించి, నివేదికలో నిజంగా ఉన్న ఆధారాల స్థాయిలో ప్రతి కనుగొనుకను నిర్వహించండి:
- నివేదికను భద్రపరచి, పరిధిని నిర్ధారించండి. అసలు ఇమెయిల్, నివేదిక గుర్తింపును ప్రాజెక్ట్ పరిమిత-ప్రాప్యత భద్రతా ప్రక్రియలో ఉంచండి. ప్రభావిత రిపోజిటరీ, బ్రాంచ్, కమిట్, భాగం, చెప్పిన థ్రెట్ మోడల్ మీ ప్రాజెక్టుకు సరిపోతాయో చూడండి. అవసరమైనవారికే ప్రాప్యత ఇవ్వండి.
- ఏదైనా నడిపే ముందు వాదనను చదవండి. ఆరోపించిన లోపం, ప్రభావిత కోడ్ మార్గం, దాడిచేసేవారు నియంత్రించే ఇన్పుట్, అవసరమైన అనుమతులు లేదా పరిస్థితులు, చెప్పిన ప్రభావాన్ని గుర్తించండి. మీ నిర్మాణం, థ్రెట్ మోడల్తో పోల్చండి. ఉపయోగకరమైన పునరుత్పత్తి వివరాలు లేకపోతే, లేని దశలను కల్పించకుండా Anthropicను వివరణ అడగండి.
- మీ నియంత్రణలోని వేరుచేసిన వాతావరణంలో పునరుత్పత్తి చేయండి.తాత్కాలిక చెక్అవుట్ లేదా VM, తెలిసిన రివిజన్, డాక్యుమెంట్ చేసిన రీప్రొడ్యూసర్ వాడండి. మోడల్ సూచించిన ప్యాచ్ లేదా ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ను ప్రొడక్షన్, నిజమైన వినియోగదారు డేటా, మూడో పక్ష వ్యవస్థపై నడపవద్దు. మీ పరీక్షకు నెట్వర్క్ అవసరమై, దాని పరిధిని ఉద్దేశపూర్వకంగా పరిమితం చేస్తే తప్ప నెట్వర్క్ను నిలిపివేయండి.
- ఫలితాన్ని స్వతంత్రంగా తనిఖీ చేయండి.ప్రాజెక్ట్ పరీక్షలు లేదా కనిష్ఠ రిగ్రెషన్ పరీక్షతో ప్రవర్తనను నిర్ధారించండి. చెప్పిన ప్రభావిత వెర్షన్లు, ప్రాజెక్ట్ వాస్తవ ట్రస్ట్ బౌండరీలలో సమస్య చేరుకోగలదో చూడండి. అంతర్గత రికార్డులో “పునరుత్పత్తి అయింది”, “సంభావ్యమే కానీ పునరుత్పత్తి కాలేదు”, “డూప్లికేట్”, “వర్తించదు” అని వేరు చేయండి.
- బైసెక్షన్, ప్యాచ్లను ప్రతిపాదనలుగా సమీక్షించండి.సూచించిన కమిట్లు, కోడ్ మార్పులను మీరే ధృవీకరించండి. ప్రతిపాదిత ప్యాచ్ను బ్రాంచ్లోనే వర్తింపజేసి, డిఫ్ పరిశీలించి, సంబంధిత పరీక్షలు నడిపి, అవసరమైతే రిగ్రెషన్ టెస్ట్ జోడించండి. నివేదిక తీవ్రత తెలిపిందని లేదా కోడ్ ఇచ్చిందని మాత్రమే మెర్జ్ చేయవద్దు.
- వెల్లడింపు, పరిష్కారాలను సమన్వయం చేయండి.మీ ప్రస్తుత భద్రతా విధానం, సంబంధిత ఎకోసిస్టమ్ వెల్లడింపు ప్రక్రియను అనుసరించండి. ధృవీకరించని OSS Scanner కనుగొనుకలకు 90 రోజుల సమన్వయిత-వెల్లడింపు గడువు ఉండదని, Anthropic వాటిని బహిర్గతం చేయదని చెబుతోంది. తరువాత CVD కార్యక్రమం ద్వారా Anthropic మానవీయంగా నివేదిక ధృవీకరిస్తే, ఆ మానవ ధృవీకరణ నోటిఫికేషన్ నుంచి 90 రోజుల వ్యవధి మొదలవవచ్చని FAQ చెబుతోంది. ఇది మీ చట్టపరమైన, ఒప్పంద, ఎకోసిస్టమ్ బాధ్యతలను తొలగించదు.
- పరిమితమైన అభిప్రాయం పంపండి.నివేదిక ఇమెయిళ్లకు నిర్వహకులు స్పందించి అభిప్రాయం ఇవ్వాలని Anthropic ఆహ్వానిస్తుంది. కనుగొనుక చెల్లనిది, డూప్లికేట్, తప్పుగా ప్రాధాన్యపరచబడింది, లేదా థ్రెట్ మోడల్ను తప్పుగా అర్థం చేసుకుంది అనుకుంటే, నివేదిక సరిచేయడానికి నిర్దిష్ట అంశం, ఆధారాలు చెప్పండి.
మీ సామర్థ్యం మారితే FAQ రెండు నియంత్రణలను వివరిస్తుంది: పుల్ రిక్వెస్ట్లో disabled: true సెట్ చేసి నివేదికలను ఆపండి; లేదా ఉపసంహరణకు ప్రాజెక్ట్ డైరెక్టరీని తొలగించండి. స్కానింగ్ ఆగిందని భావించే ముందు రిపోజిటరీలో మార్పు నిర్ధారించండి.
Anthropic ధృవీకరణ సంఖ్యలు ఏమి చెబుతాయి—ఏమి చెప్పవు
ప్రారంభ స్కానర్ వెర్షన్ 48 ప్రాజెక్టుల్లో గుర్తించిన తీవ్రమైన, అధిక తీవ్రత గల 97 కనుగొనుకలను నిపుణుల పెనెట్రేషన్ టెస్టర్లు పరిశీలించారని Anthropic చెబుతోంది. 85 CVD ప్రమాణాన్ని చేరాయి; మిగిలిన 12లో 11 నిజమైనవే కానీ డూప్లికేట్ లేదా ఇతర కనుగొనుకలతో మిళితమైనవి; ఒకటి చెల్లనిది. నిర్వహకుల అభిప్రాయాన్ని కూడా పేర్కొంటూ, నిజమైన-పాజిటివ్ రేటు 90% మించి ఉంటుందని Anthropic అంచనా వేస్తోంది.
ఇవి Anthropic తెలిపిన ధృవీకరణ ఫలితాలు, అంచనా మాత్రమే; స్వతంత్ర పునరావృతం లేదా కొత్త నివేదికకు హామీ కాదు. పరీక్షించిన సమూహం ప్రారంభ స్కానర్ ఫలితాల్లోంచి ఎంపిక చేసిన 48 ప్రాజెక్టులు; భవిష్యత్తు ఫలితాలు, తీవ్రత రేటింగ్లు లేదా ప్యాచ్లు అన్నీ సరైనవని ఇది నిర్ధారించదు. కార్యాచరణపరమైన నిర్ధారణ పరిమితమైనది: వ్యవస్థ నివేదికలను త్వరగా అందించవచ్చు, కానీ ధృవీకరణ, ప్రాధాన్య క్రమం, పరిష్కార బాధ్యత నిర్వహకులదే.
పెద్ద మార్పు
అర్హమైన ఓపెన్-సోర్స్ నిర్వహకులు మానవ సమీక్షకు ముందు మోడల్-రూపొందించిన భద్రతా నివేదికలను క్రమానుగతంగా ఉచితంగా పొందేందుకు OSS Scanner ఐచ్ఛిక మార్గం కల్పిస్తుంది. ప్రశ్న ఉచిత స్కాన్ను అంగీకరించాలా అన్నదే కాదు; ధృవీకరించని కనుగొనుకలు వేగంగా వచ్చే ప్రవాహాన్ని ప్రాజెక్ట్ సురక్షితంగా స్వీకరించి ధృవీకరించగలదా అన్నది.
మూలాలు మరియు మరింత చదవడానికి
- Anthropic OSS Scanner FAQ, నమోదు సూచనలు — అర్హత, నిర్వహకుల ధృవీకరణ, కాన్ఫిగరేషన్ ఫీల్డులు, బిల్డ్ అవసరాలు, నివేదికల తరచుదనం, వెల్లడింపు విధానం, నిలిపివేత నియంత్రణలు.
- Anthropic
oss-scannerరిపోజిటరీ — నమోదు పుల్ రిక్వెస్ట్ మార్గం, ధృవీకరణ, స్థానిక బిల్డ్ తనిఖీ పరికరాలు, భద్రతా అంశాలు. - ప్రాజెక్ట్ కాన్ఫిగరేషన్ టెంప్లేట్ — అవసరమైన, ఐచ్ఛిక కాన్ఫిగరేషన్ ఫీల్డుల ప్రస్తుత ఉదాహరణ.
- Anthropic: “ఓపెన్-సోర్స్ సాఫ్ట్వేర్ కోసం ఐచ్ఛిక దుర్బలత్వ-కనుగొనిక సేవ ప్రారంభం” — ప్రారంభ దశ వివరణ, మోడల్-రూపొందించిన నివేదికల కంటెంట్, Anthropic తెలిపిన తొలి ధృవీకరణ గణాంకాలు.
- Anthropic: “Anthropic Cyber Mission పరిచయం” — విస్తృత కార్యక్రమ నేపథ్యం, OSS Scanner నివేదికలు మరియు మానవ సమీక్షిత వెల్లడింపు మధ్య తేడా.
9 అక్టోబర్ 2026న తనిఖీ చేసిన డాక్యుమెంటేషన్-ఆధారిత మార్గదర్శి. BIG CHANGE నమోదు చేయలేదు, స్కాన్ నడపలేదు, దుర్బలత్వాన్ని పునరుత్పత్తి చేయలేదు.



