Aller au contenu

Anthropic Cyber Mission : des scans gratuits pour le code open source

La Cyber Mission d'Anthropic, lancée le 8 octobre, offre aux projets open source des scans de vulnérabilités gratuits par Claude et fournit modèles et ingénieurs à 11 entreprises de sécurité.

Par Tech AI Wire Team

4 min de lecture

XLinkedIn
Capture d'écran de la page d'annonce d'Anthropic « Introducing the Anthropic Cyber Mission », datée du 8 octobre 2026.

En chiffres

founding partners in the infrastructure defense program
11
true-positive rate Anthropic expects from OSS Scanner reports
90%+
candidate vulnerabilities flagged in six months, per Unite.AI
29,000+
high-severity findings that met the disclosure bar in expert review
85 of 97

Anthropic a lancé l'Anthropic Cyber Mission le 8 octobre 2026, un effort de long terme pour aider les défenseurs à sécuriser les infrastructures critiques et les logiciels open source. Elle commence par deux programmes. OSS Scanner offre aux projets open source des scans de vulnérabilités gratuits et réguliers, réalisés par les modèles les plus puissants d'Anthropic. Un second programme place des modèles Claude et des ingénieurs d'Anthropic au sein d'entreprises de sécurité qui protègent les réseaux électriques et les systèmes d'eau. Pour les mainteneurs, cela signifie des rapports de bugs rédigés par une IA, accompagnés d'un exploit fonctionnel, sans frais.

Comment fonctionne OSS Scanner

OSS Scanner est gratuit et repose sur une inscription volontaire, selon l'annonce d'Anthropic. Anthropic dit s'être inspiré d'OSS-Fuzz de Google, un service de longue date qui teste le code open source avec des entrées aléatoires.

Les mainteneurs principaux inscrivent leur projet, et l'éligibilité est décidée au cas par cas. Unite.AI rapporte que les critères ressemblent à ceux d'OSS-Fuzz : l'importance d'un projet pour les infrastructures et pour la sécurité des utilisateurs. Anthropic veut aussi des projets qui ont la capacité de suivre le rythme des découvertes.

Chaque rapport comprend :

  • une preuve de concept, un petit programme qui montre que le bug peut réellement être exploité
  • une explication de la faille, y compris, si possible, le moment où le code fautif a été ajouté
  • un correctif suggéré, lorsqu'il en existe un

Les scans utilisent les modèles les plus performants d'Anthropic, dont Claude Mythos, rapporte Unite.AI.

Des rapports envoyés sans relecture humaine

Les rapports sont rédigés par un modèle et envoyés directement aux mainteneurs. « Les rapports sont générés par un modèle et envoyés sans relecture humaine », indique Anthropic. Certains seront erronés, par exemple avec une mauvaise gravité. Anthropic s'attend à ce que plus de 90 % d'entre eux soient de vrais positifs, c'est-à-dire de vrais bugs.

Les projets qui ne peuvent pas trier les rapports eux-mêmes sont traités différemment. Ils reçoivent toujours des signalements vérifiés par des humains dans le cadre de la politique de divulgation coordonnée des vulnérabilités d'Anthropic, qui laisse aux mainteneurs le temps de corriger une faille avant qu'elle ne soit rendue publique.

Ce compromis compte. Google a suspendu son programme de primes aux bugs pour l'open source le 5 octobre, après un afflux de rapports générés par IA. Cyber Press note que les mainteneurs doivent toujours vérifier, pour chaque découverte, l'exploitabilité, la gravité, les éventuels doublons et le correctif.

Le bilan jusqu'ici

Au cours des six derniers mois, Anthropic a signalé plus de 29 000 vulnérabilités candidates dans du code open source, rapportent Unite.AI et Cyber Press. Environ 6 000 ont été examinées à la main, et près de 5 000 rapports non vérifiés ont été envoyés aux mainteneurs qui avaient demandé à tout voir.

Des testeurs d'intrusion experts ont ensuite vérifié 97 découvertes de gravité critique ou élevée dans 48 projets :

RésultatDécouvertes
Ont atteint le seuil de divulgation85 (88 %)
Réelles, mais doublons de problèmes connus11
Faux positifs1

Un mainteneur décrit une situation similaire. « Sur les 74 rapports que nous avons reçus, tous sauf deux étaient valides, et cinq sont devenus des CVE », a déclaré Todd Ouska, de wolfSSL, cité par Unite.AI. Un CVE est un identifiant public attribué à une faille de sécurité confirmée.

Défendre les réseaux électriques et les systèmes d'eau

Le second programme est le Critical Infrastructure Defense Program. Il fournit des modèles Claude, des ingénieurs sur site et la recherche sur les menaces d'Anthropic à des entreprises de confiance qui protègent les technologies opérationnelles, les systèmes de contrôle qui font tourner les réseaux électriques, les systèmes d'eau, les réseaux de transport et les services publics. Il démarre avec un petit groupe de prestataires.

Les 11 partenaires fondateurs sont Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation. « Des infrastructures critiques confrontées à des menaces à la vitesse des machines exigent une défense à la vitesse des machines », a déclaré Daniel Bernard, directeur commercial de CrowdStrike.

La mission est issue de Project Glasswing, le précédent programme de sécurité d'Anthropic. Unite.AI fait état d'engagements Glasswing allant jusqu'à 100 millions de dollars en crédits d'utilisation de modèles et de 4 millions de dollars en dons. Sur ce montant, 2,5 millions de dollars sont allés à Alpha-Omega et à l'OpenSSF par l'intermédiaire de la Linux Foundation, et 1,5 million de dollars à l'Apache Software Foundation. Le 6 octobre, Anthropic a intégré Glasswing à un Cyber Verification Program élargi, doté de trois niveaux d'accès : Defense, Red Team et Specialized, selon Cyber Press.

Ce que cela signifie pour les développeurs

  • Mainteneurs : déterminez si vous pouvez absorber le volume. Les scans gratuits ne sont utiles que si quelqu'un lit les rapports. Inscrivez-vous quand vous avez le temps de trier, pas avant.
  • Vérifiez avant de corriger. Les rapports échappent à toute relecture humaine. Reproduisez vous-même chaque preuve de concept et vérifiez la gravité avant de publier un correctif ou de déposer un CVE.
  • Méfiez-vous des doublons. Onze des 97 découvertes vérifiées étaient déjà connues. Cherchez dans votre outil de suivi des tickets avant de traiter un rapport comme nouveau.
  • Utilisateurs de bibliothèques open source : attendez-vous à davantage de versions de sécurité. Si les scans atteignent des projets très utilisés, les versions correctives pourraient arriver plus vite. Continuez à mettre à jour vos dépendances.
  • Équipes d'infrastructure : interrogez votre fournisseur de sécurité. Si vous achetez auprès de l'un des 11 partenaires, demandez-lui comment il compte utiliser Claude dans votre environnement.

Le vrai test sera de savoir si les mainteneurs gardent le service activé après la première vague de rapports.

Sources

  1. Introducing the Anthropic Cyber Mission - Anthropic
  2. Anthropic Launches Cyber Mission for Critical Infrastructure, Open Source - Unite.AI
  3. Anthropic on a mission for better security of critical infrastructure and open source - ITdaily
  4. Anthropic Launches Cyber Mission to Secure Critical Infrastructure With Claude AI - Cyber Press

Articles liés