Anthropic a annoncé le 8 oct. 2026 un nouveau service, OSS Scanner. Celui-ci analyse le code source de tout projet open source qui choisit d’y participer et recense les failles de sécurité potentielles. Les analyses sont effectuées par le modèle de langage le plus puissant de l’entreprise, Claude Mythos, et sont gratuites.
Comment fonctionne OSS Scanner
Les analyses sont entièrement automatisées. Le modèle d’Anthropic repère les schémas susceptibles de révéler des bogues, en donne une brève explication et propose même un correctif lorsque c’est possible. En l’absence de vérification humaine, les rapports peuvent être transmis rapidement, mais ils risquent de contenir des faux positifs ou des correctifs incomplets.
Premiers retours
Les premiers participants jugent les rapports utiles. Un responsable de la maintenance de PostgreSQL a indiqué que de nombreux défauts avaient été détectés et que certains correctifs pouvaient être appliqués presque tels quels. Des développeurs d’OpenSSL et de wolfSSL ont signalé que la plupart des 74 rapports reçus étaient valides et que cinq avaient donné lieu à des entrées officielles dans la base CVE.
Pourquoi c'est important
Les responsables de projets open source peuvent recevoir plus rapidement des alertes de sécurité sans payer pour un outil d’analyse commercial. Toutefois, comme les résultats ne sont pas vérifiés par des humains, les développeurs doivent examiner chaque rapport avant de se fier à un correctif.