Anthropic ha annunciato OSS Scanner, un servizio gratuito di analisi della sicurezza informatica destinato ai progetti software open source, sviluppato per individuare potenziali vulnerabilità attraverso modelli avanzati di intelligenza artificiale e fornire ai responsabili dei progetti informazioni utili alla loro correzione. Il sistema, presentato l’8 ottobre 2026, utilizza i modelli più avanzati dell’azienda, compresa la famiglia Claude Mythos, per effettuare controlli periodici sul codice sorgente dei progetti ammessi al programma. La soluzione nasce dall’esperienza maturata attraverso Project Glasswing, un’iniziativa dedicata all’identificazione dei problemi di sicurezza nei software, e introduce un percorso specificamente rivolto agli sviluppatori open source. A differenza di Claude Security, il prodotto commerciale di Anthropic per le organizzazioni che devono analizzare e correggere vulnerabilità nei propri sistemi, OSS Scanner viene offerto senza costi ai progetti selezionati. L’accesso avviene attraverso una procedura di candidatura e valutazione, con particolare attenzione ai software dai quali dipendono infrastrutture e utenti considerati rilevanti sotto il profilo della sicurezza.
La tecnologia è stata sviluppata in un contesto nel quale i modelli linguistici hanno raggiunto capacità crescenti di analisi del codice e individuazione di comportamenti potenzialmente sfruttabili. Anthropic ha indicato che, nel benchmark accademico CyberGym, la percentuale di vulnerabilità scoperte dai modelli linguistici è passata da valori inferiori al 20% all’inizio del 2025 a risultati superiori all’85% nel 2026. La società ha inoltre comunicato che, durante gli ultimi sei mesi, l’analisi di importanti progetti software ha prodotto oltre 29.000 segnalazioni di potenziali vulnerabilità. Di queste, circa 6.000 sono state sottoposte a revisione e classificazione da parte di specialisti umani. Il divario tra la quantità di problemi individuati automaticamente e il numero di risultati effettivamente esaminati evidenzia una difficoltà operativa: l’intelligenza artificiale può accelerare considerevolmente la scoperta di possibili difetti, ma la verifica delle segnalazioni, la valutazione dell’impatto e la preparazione delle correzioni continuano a richiedere tempo e competenze tecniche.
OSS Scanner introduce un canale alternativo di comunicazione delle vulnerabilità, attraverso il quale i responsabili dei progetti possono ricevere rapporti generati dall’intelligenza artificiale senza attendere necessariamente il completamento delle verifiche manuali da parte degli specialisti Anthropic. Le segnalazioni comprendono informazioni sul problema individuato, spiegazioni della possibile causa e procedure che permettono di tentare la riproduzione della vulnerabilità. Quando le informazioni disponibili lo consentono, il sistema può inoltre ricostruire il momento nel quale il difetto è stato introdotto nel codice e proporre modifiche per correggerlo. Questa impostazione mira a ridurre il tempo che intercorre fra l’identificazione di un possibile problema e la sua disponibilità per gli sviluppatori che mantengono il progetto. Anthropic ha già comunicato circa 5.000 rapporti ai responsabili di differenti software in risposta alla crescente richiesta di ricevere direttamente segnalazioni e proposte di correzione non ancora sottoposte all’intero processo di revisione tradizionale.
L’assenza di una verifica preventiva obbligatoria costituisce una delle caratteristiche che distinguono OSS Scanner dai procedimenti ordinari di divulgazione coordinata delle vulnerabilità. I rapporti consegnati attraverso il nuovo servizio sono risultati prodotti dall’intelligenza artificiale e possono contenere falsi positivi, valutazioni di gravità non corrette o segnalazioni relative a difetti già conosciuti. Di conseguenza, l’inclusione di un problema in un rapporto non equivale alla conferma definitiva dell’esistenza di una vulnerabilità sfruttabile. Gli sviluppatori devono verificare la riproducibilità del comportamento, controllare le condizioni necessarie per sfruttarlo e valutare l’eventuale impatto prima di adottare le modifiche suggerite. Anche le patch prodotte automaticamente richiedono una revisione, perché una correzione apparentemente valida potrebbe introdurre regressioni o alterare funzionalità del software. OSS Scanner è quindi progettato come uno strumento che accelera l’accesso alle informazioni tecniche, mantenendo distinta la fase di rilevamento automatico da quella di validazione.
Prima del lancio pubblico, Anthropic ha sperimentato il servizio con alcune decine di progetti open source, inviando centinaia di segnalazioni riguardanti difetti nel codice. Durante questi test sono state individuate anche combinazioni di vulnerabilità capaci di consentire l’esecuzione remota di codice senza autenticazione. La possibilità di concatenare più problemi rappresenta un aspetto particolarmente rilevante nell’analisi della sicurezza, perché difetti considerati isolatamente limitati possono produrre conseguenze molto più gravi quando vengono sfruttati in sequenza. I risultati sperimentali comunicati dall’azienda riguardano inoltre una verifica condotta da specialisti di penetration testing su 97 vulnerabilità di gravità elevata o critica individuate in 48 progetti. Di queste, 85, corrispondenti a circa l’88%, hanno soddisfatto i criteri della procedura di divulgazione coordinata precedentemente utilizzata. Fra le 12 segnalazioni rimanenti, 11 riguardavano problemi già identificati o sovrapposti ad altri risultati, mentre una sola è stata giudicata effettivamente errata.
I riscontri di alcuni progetti coinvolti nei test forniscono ulteriori indicazioni sulla qualità dei rapporti prodotti. Gli sviluppatori di PostgreSQL hanno osservato che determinate segnalazioni comprendevano proposte di modifica del codice quasi immediatamente utilizzabili e che il programma aveva permesso di correggere alcuni problemi prima della pubblicazione ufficiale. Il progetto wolfSSL ha riferito che 72 delle 74 segnalazioni ricevute erano valide e che cinque delle vulnerabilità individuate erano state registrate attraverso identificatori CVE. Questi ultimi sono codici utilizzati per identificare pubblicamente specifiche vulnerabilità di sicurezza e facilitarne la gestione attraverso database, bollettini e strumenti di analisi. I risultati comunicati dimostrano che il servizio è in grado di produrre una quantità significativa di segnalazioni tecnicamente utilizzabili nei contesti sperimentati, ma non costituiscono una garanzia che la stessa percentuale di accuratezza venga mantenuta su ogni progetto o categoria di software.
La distribuzione di OSS Scanner si inserisce nel Critical Infrastructure Defense Program, iniziativa dedicata alla protezione di infrastrutture essenziali come reti elettriche e sistemi idrici, coordinata nell’ambito di Anthropic Cyber Mission. Il programma intende utilizzare modelli AI avanzati e competenze specialistiche per rafforzare la sicurezza dei sistemi informatici e delle componenti open source dalle quali dipendono numerosi servizi. Molti progetti software liberamente distribuiti vengono infatti incorporati in prodotti commerciali, infrastrutture operative e applicazioni utilizzate da organizzazioni differenti, rendendo la loro sicurezza importante anche oltre la comunità degli sviluppatori che li mantengono. L’introduzione di controlli automatizzati e ripetibili può facilitare l’individuazione dei difetti, ma aumenta contemporaneamente il numero di segnalazioni che devono essere esaminate e gestite, rendendo necessaria un’organizzazione efficace del processo di verifica.
L’accesso al servizio è riservato ai progetti che presentano domanda e vengono ammessi da Anthropic. I principali responsabili della manutenzione possono candidarsi attraverso il repository GitHub dedicato a OSS Scanner, inviando una pull request secondo il modello previsto. L’azienda valuta individualmente l’idoneità dei progetti, privilegiando quelli che rivestono un ruolo significativo per la sicurezza degli utenti e delle infrastrutture. Anthropic precisa che non è possibile garantire l’accuratezza di tutte le segnalazioni e prevede di perfezionare il sistema attraverso i riscontri degli sviluppatori e i miglioramenti dei modelli. OSS Scanner introduce pertanto un processo nel quale l’intelligenza artificiale viene utilizzata per incrementare la frequenza e la capacità delle analisi di sicurezza, mentre la conferma dei risultati e l’adozione delle correzioni rimangono attività che richiedono valutazioni tecniche specifiche da parte dei responsabili del software.
Questo articolo è stato redatto con il supporto di strumenti di intelligenza artificiale (AI)
