En bref
- Anthropic lance OSS Scanner pour détecter régulièrement les failles de sécurité des projets open source participants grâce à ses modèles d’IA.
- Les rapports sont générés sans vérification humaine, ce qui peut entraîner de fausses alertes ou des erreurs.
- Anthropic veut renforcer la sécurité de l’open source tout en développant son offre payante Claude Security.
Un projet open source peut tenir Internet debout, puis tout faire vaciller avec une seule faille. C’est précisément là que Anthropic veut se rendre utile avec OSS Scanner, un service gratuit pensé pour repérer des vulnérabilités dans le code avant qu’elles ne tournent au cauchemar.
Quand une petite faille peut contaminer tout le web
On parle souvent d’open source comme d’un socle invisible. C’est vrai, et c’est aussi le problème. Des pans entiers du web reposent sur des projets parfois maintenus par des bénévoles, avec peu de moyens et beaucoup de responsabilités. Quand une brèche passe entre les mailles, les dégâts peuvent être énormes.
L’exemple qui reste dans toutes les têtes, c’est la porte dérobée de XZ Utils. Elle pouvait offrir à des attaquants un contrôle administrateur sur des millions de machines à travers le monde. Pas de quoi prendre le sujet à la légère.
Un scanner gratuit, régulier et 100% généré par modèle
Le principe est simple. Les projets open source qui choisissent de rejoindre le programme reçoivent des analyses de sécurité régulières, poussées, et sans frais. Anthropic explique que ces scans seront produits par ses modèles les plus costauds, y compris Claude Mythos.
L’idée, en gros, c’est de donner un avantage défensif à des équipes qui n’ont pas toujours les ressources pour auditer leur code en continu. Et vu ce que les modèles savent déjà faire pour trouver, voire exploiter, des failles, la promesse n’a rien d’absurde.
Le gain de vitesse a un prix
Là où ça devient plus délicat, c’est sur la méthode. Les rapports du scanner seront entièrement générés par modèle, sans revue humaine ni triage. Résultat ? Des alertes plus rapides, plus fréquentes, mais aussi la possibilité de recevoir des signalements faux ou bancals.
Anthropic l’assume clairement. Le service mise sur la cadence, pas sur une vérification manuelle avant envoi. Pour des mainteneurs, ça peut rester très utile, à condition de traiter ces rapports comme des pistes sérieuses, pas comme une vérité gravée dans le marbre.
Google avait ouvert la voie, Anthropic affine sa stratégie
Ce nouveau service ne sort pas de nulle part. Anthropic dit s’être inspiré d’OSS-Fuzz, l’outil open source lancé en 2016 par Google avec l’Open Source Security Foundation. La filiation est assez évidente.
Et il y a aussi un intérêt très concret pour l’entreprise. Anthropic vend déjà Claude Security, une offre payante de scan et de correction de code accessible plus largement. Avec OSS Scanner, la société joue une autre carte, gratuite cette fois. Pas par pure générosité, clairement. Protéger l’open source, c’est aussi protéger les fondations dont tout le monde dépend, elle comprise.