LIVE
Alle Meldungen ›
AI IN LIFENEWS
Tools & AnwendungenWirtschaft & DealsKI-ModelleForschungChips & InfrastrukturGesellschaftSicherheitRegulierung & RechtRobotikTests OpenAIAnthropicGoogle & DeepMindMetaAlibaba / QwenxAIByteDance
Start › Anthropic › SICHERHEIT
SICHERHEIT

Anthropic OSS Scanner prüft Open-Source-Code gratis

Der Dienst sucht mit Anthropics stärksten Modellen nach Schwachstellen und liefert Reproducer, Patch-Vorschlag und Bisect – ohne menschliche Vorprüfung.

Anthropic OSS Scanner prüft Open-Source-Code gratis
Symbolbild: Die Illustration zeigt einen Entwicklerarbeitsplatz, an dem ein automatisierter Bericht eine einzelne Codestelle markiert, während die Statusleuchten am Server-Turm auf Rot wechseln.

Kurz gesagt

Anthropic lässt Open-Source-Projekte, die sich per Pull Request anmelden, kostenlos und wiederkehrend von seinen stärksten Modellen auf Sicherheitslücken scannen.

Auf einen Blick

  • OSS Scanner: kostenlose, wiederkehrende Scans für angemeldete Open-Source-Projekte durch Anthropics stärkste Modelle.
  • Jeder Bericht: eigenständiger Reproducer, wenn möglich Patch-Vorschlag, plus Bisection des einführenden Commits.
  • Frühe Version: 97 Funde hoher und kritischer Schwere aus 48 Projekten geprüft, 85 zur Offenlegung freigegeben.
  • wolfSSL: 74 Meldungen in frühen Tests, alle bis auf zwei gültig, fünf wurden zu CVEs.
  • Parallel gestartet: Infrastrukturprogramm mit 11 Gründungspartnern; kommerzielle Bedingungen nicht genannt.

Anthropic scannt Open-Source-Projekte künftig kostenlos auf Sicherheitslücken. Wer sich anmeldet, bekommt wiederkehrende Prüfungen durch die stärksten Modelle des Unternehmens, und jeder Bericht kommt mit einem Reproducer. Der Dienst heißt OSS Scanner und verschickt seine Funde ohne menschliche Vorprüfung.

Was in einem Bericht steht

Jede Meldung an die Maintainer enthält laut Anthropic einen eigenständigen Reproducer, soweit möglich einen Patch-Vorschlag und eine Bisection, die zeigt, mit welchem Commit der Fehler in den Code kam. Darin liegt der eigentliche Hebel: Lücken zu finden sei inzwischen der einfache Teil, während Prüfen, Priorisieren und Beheben Handarbeit bleiben.

Weil kein Mensch die Funde vor dem Versand gegenliest, erreichen sie die Projekte schneller – aber auch mit Fehlern. Anthropic nennt als Beispiel falsch angesetzte Schwere-Einstufungen. Maintainer sollten einen Bericht also als Hinweis lesen, nicht als geprüftes Urteil.

Wie gut die Funde bisher waren

Die Pentester, die die koordinierten Offenlegungen des Unternehmens gegenlesen, prüften 97 Funde hoher und kritischer Schwere aus einer frühen Version über 48 Projekte hinweg. 85 davon gaben sie zur Offenlegung frei. Von den übrigen 12 waren alle bis auf einen echte Bugs, die bekannte Probleme oder andere Funde desselben Scans doppelten.

Aus dem Feld kommt eine zweite Zahl. wolfSSL, Anbieter einer Verschlüsselungsbibliothek für eingebettete Systeme, erhielt in den frühen Tests 74 Meldungen. Alle bis auf zwei waren gültig, fünf wurden zu CVEs.

Wer mitmachen darf

Die Anmeldung läuft über GitHub: Kernentwickler eines Projekts reichen einen Pull Request in einem Repository von Anthropic ein. Als Maßstab nennt das Unternehmen die Kriterien von OSS-Fuzz – gefragt ist „kritische Bedeutung für Infrastruktur und Nutzersicherheit“, entschieden wird im Einzelfall.

Die Kosten trägt der im August 2026 aufgelegte Defender Advantage Fund. Aus ihm hat Anthropic auch die Python Software Foundation, die Apache Software Foundation, Alpha-Omega und die OpenSSF unterstützt.

Der zweite Teil: Kraftwerke und Wasserwerke

Am selben Tag startete Anthropic ein Programm für kritische Infrastruktur, das Modelle und Ingenieure vor Ort zu Betreibern von Strom- und Wassernetzen bringt. 11 Anbieter sind als Gründungspartner dabei, darunter Beratungshäuser, OT-Sicherheitsfirmen und Industrieausrüster. Im Fokus steht Betriebstechnik in Werken und Umspannstationen, die jahrzehntelang läuft und sich für einen Patch nicht einfach abschalten lässt.

Andrew Turner, bei Booz Allen für kommerzielle Cybersicherheit zuständig, nennt diese Betriebstechnik „die nächste Front für autonome, KI-gestützte Angriffe“. Mehrere Partner nutzen Claude bereits, um Schwachstellen zu schließen. Vorläufer war Project Glasswing, das von April bis Oktober 2026 geprüften Organisationen Zugang zu Claude Mythos gab und nun im erweiterten Cyber Verification Program aufgeht.

Was offen bleibt

Zu den kommerziellen Bedingungen des Infrastrukturprogramms gibt es keine Angaben. Ob der Zugang kostenlos ist und wer die Rechenkosten trägt, hat Anthropic dem Bericht zufolge nicht gesagt. Das Unternehmen erwartet, dass KI binnen zwei Jahren den Verteidigern nützt – während die Kosten eines Angriffs weiter sinken und die Prüfung von Reparaturen langsam bleibt.

◈ KI-GENERIERTER BERICHT · QUELLEN VERLINKT

Häufige Fragen

Was kostet der OSS Scanner von Anthropic?

Für angemeldete Open-Source-Projekte nichts. Die Rechenkosten übernimmt der Defender Advantage Fund, den Anthropic im August 2026 aufgelegt hat.

Wie melde ich ein Open-Source-Projekt für den Scanner an?

Kernentwickler reichen einen Pull Request in einem GitHub-Repository von Anthropic ein. Als Maßstab dienen die OSS-Fuzz-Kriterien, entschieden wird im Einzelfall.

Wie zuverlässig sind Funde ohne menschliche Prüfung?

In einer frühen Version gaben Pentester 85 von 97 Funden frei; die übrigen 12 waren bis auf einen echte, aber doppelte Bugs. Falsche Schwere-Einstufungen kommen vor.

Quellen

Weitere Berichte