Anthropic Cyber Mission : des scans gratuits pour le code open source
La Cyber Mission d'Anthropic, lancée le 8 octobre, offre aux projets open source des scans de vulnérabilités gratuits par Claude et fournit modèles et ingénieurs à 11 entreprises de sécurité.
4 min de lecture

En chiffres
- founding partners in the infrastructure defense program
- 11
- true-positive rate Anthropic expects from OSS Scanner reports
- 90%+
- candidate vulnerabilities flagged in six months, per Unite.AI
- 29,000+
- high-severity findings that met the disclosure bar in expert review
- 85 of 97
Anthropic a lancé l'Anthropic Cyber Mission le 8 octobre 2026, un effort de long terme pour aider les défenseurs à sécuriser les infrastructures critiques et les logiciels open source. Elle commence par deux programmes. OSS Scanner offre aux projets open source des scans de vulnérabilités gratuits et réguliers, réalisés par les modèles les plus puissants d'Anthropic. Un second programme place des modèles Claude et des ingénieurs d'Anthropic au sein d'entreprises de sécurité qui protègent les réseaux électriques et les systèmes d'eau. Pour les mainteneurs, cela signifie des rapports de bugs rédigés par une IA, accompagnés d'un exploit fonctionnel, sans frais.
Comment fonctionne OSS Scanner
OSS Scanner est gratuit et repose sur une inscription volontaire, selon l'annonce d'Anthropic. Anthropic dit s'être inspiré d'OSS-Fuzz de Google, un service de longue date qui teste le code open source avec des entrées aléatoires.
Les mainteneurs principaux inscrivent leur projet, et l'éligibilité est décidée au cas par cas. Unite.AI rapporte que les critères ressemblent à ceux d'OSS-Fuzz : l'importance d'un projet pour les infrastructures et pour la sécurité des utilisateurs. Anthropic veut aussi des projets qui ont la capacité de suivre le rythme des découvertes.
Chaque rapport comprend :
- une preuve de concept, un petit programme qui montre que le bug peut réellement être exploité
- une explication de la faille, y compris, si possible, le moment où le code fautif a été ajouté
- un correctif suggéré, lorsqu'il en existe un
Les scans utilisent les modèles les plus performants d'Anthropic, dont Claude Mythos, rapporte Unite.AI.
Des rapports envoyés sans relecture humaine
Les rapports sont rédigés par un modèle et envoyés directement aux mainteneurs. « Les rapports sont générés par un modèle et envoyés sans relecture humaine », indique Anthropic. Certains seront erronés, par exemple avec une mauvaise gravité. Anthropic s'attend à ce que plus de 90 % d'entre eux soient de vrais positifs, c'est-à-dire de vrais bugs.
Les projets qui ne peuvent pas trier les rapports eux-mêmes sont traités différemment. Ils reçoivent toujours des signalements vérifiés par des humains dans le cadre de la politique de divulgation coordonnée des vulnérabilités d'Anthropic, qui laisse aux mainteneurs le temps de corriger une faille avant qu'elle ne soit rendue publique.
Ce compromis compte. Google a suspendu son programme de primes aux bugs pour l'open source le 5 octobre, après un afflux de rapports générés par IA. Cyber Press note que les mainteneurs doivent toujours vérifier, pour chaque découverte, l'exploitabilité, la gravité, les éventuels doublons et le correctif.
Le bilan jusqu'ici
Au cours des six derniers mois, Anthropic a signalé plus de 29 000 vulnérabilités candidates dans du code open source, rapportent Unite.AI et Cyber Press. Environ 6 000 ont été examinées à la main, et près de 5 000 rapports non vérifiés ont été envoyés aux mainteneurs qui avaient demandé à tout voir.
Des testeurs d'intrusion experts ont ensuite vérifié 97 découvertes de gravité critique ou élevée dans 48 projets :
| Résultat | Découvertes |
|---|---|
| Ont atteint le seuil de divulgation | 85 (88 %) |
| Réelles, mais doublons de problèmes connus | 11 |
| Faux positifs | 1 |
Un mainteneur décrit une situation similaire. « Sur les 74 rapports que nous avons reçus, tous sauf deux étaient valides, et cinq sont devenus des CVE », a déclaré Todd Ouska, de wolfSSL, cité par Unite.AI. Un CVE est un identifiant public attribué à une faille de sécurité confirmée.
Défendre les réseaux électriques et les systèmes d'eau
Le second programme est le Critical Infrastructure Defense Program. Il fournit des modèles Claude, des ingénieurs sur site et la recherche sur les menaces d'Anthropic à des entreprises de confiance qui protègent les technologies opérationnelles, les systèmes de contrôle qui font tourner les réseaux électriques, les systèmes d'eau, les réseaux de transport et les services publics. Il démarre avec un petit groupe de prestataires.
Les 11 partenaires fondateurs sont Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation. « Des infrastructures critiques confrontées à des menaces à la vitesse des machines exigent une défense à la vitesse des machines », a déclaré Daniel Bernard, directeur commercial de CrowdStrike.
La mission est issue de Project Glasswing, le précédent programme de sécurité d'Anthropic. Unite.AI fait état d'engagements Glasswing allant jusqu'à 100 millions de dollars en crédits d'utilisation de modèles et de 4 millions de dollars en dons. Sur ce montant, 2,5 millions de dollars sont allés à Alpha-Omega et à l'OpenSSF par l'intermédiaire de la Linux Foundation, et 1,5 million de dollars à l'Apache Software Foundation. Le 6 octobre, Anthropic a intégré Glasswing à un Cyber Verification Program élargi, doté de trois niveaux d'accès : Defense, Red Team et Specialized, selon Cyber Press.
Ce que cela signifie pour les développeurs
- Mainteneurs : déterminez si vous pouvez absorber le volume. Les scans gratuits ne sont utiles que si quelqu'un lit les rapports. Inscrivez-vous quand vous avez le temps de trier, pas avant.
- Vérifiez avant de corriger. Les rapports échappent à toute relecture humaine. Reproduisez vous-même chaque preuve de concept et vérifiez la gravité avant de publier un correctif ou de déposer un CVE.
- Méfiez-vous des doublons. Onze des 97 découvertes vérifiées étaient déjà connues. Cherchez dans votre outil de suivi des tickets avant de traiter un rapport comme nouveau.
- Utilisateurs de bibliothèques open source : attendez-vous à davantage de versions de sécurité. Si les scans atteignent des projets très utilisés, les versions correctives pourraient arriver plus vite. Continuez à mettre à jour vos dépendances.
- Équipes d'infrastructure : interrogez votre fournisseur de sécurité. Si vous achetez auprès de l'un des 11 partenaires, demandez-lui comment il compte utiliser Claude dans votre environnement.
Le vrai test sera de savoir si les mainteneurs gardent le service activé après la première vague de rapports.
Sources
- Introducing the Anthropic Cyber Mission - Anthropic
- Anthropic Launches Cyber Mission for Critical Infrastructure, Open Source - Unite.AI
- Anthropic on a mission for better security of critical infrastructure and open source - ITdaily
- Anthropic Launches Cyber Mission to Secure Critical Infrastructure With Claude AI - Cyber Press
Articles liés

Rejetto HFS CVE-2026-61500 exploitée un jour après la publication de son analyse
HFS 3.0.0 à 3.2.0 signe les connexions avec Math.random(), une faille trouvée par Mythos d'Anthropic. Les attaques ont commencé le 3 octobre, un jour après l'analyse. La 3.2.1 la corrige.

La politique d'utilisation 2026 d'Anthropic interdit les abus envers ses modèles
La politique d'utilisation 2026 d'Anthropic entre en vigueur le 12 novembre. Elle interdit la cruauté gratuite envers Claude, regroupe ses règles sur la tromperie et réécrit les limites de surveillance.

Google suspend son programme de bug bounty open source à cause des rapports d'IA
Google n'accepte plus de rapports de bugs pour l'OSS VRP depuis le 1er octobre, après une vague de soumissions générées par IA, pour la plupart invalides. Une mise à jour est prévue au premier trimestre 2027.