Anthropic Launches Free AI Security Scans for Open-Source Projects

Anthropics OSS Scanner bietet berechtigten Open-Source-Projekten kostenlose KI-Scans auf Schwachstellen. Die Maintainer sind dafür verantwortlich, die Berichte und die Behebungen zu überprüfen.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Oct 9, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Anthropic möchte, dass Open-Source-Entwickler gefährliche Softwarefehler erkennen, bevor es Hacker tun, und stellt dafür seine leistungsfähigsten KI-Modelle kostenlos zur Verfügung.

Anthropic hat am 8. Okt. den OSS Scanner angekündigt, einen Dienst zur freiwilligen Teilnahme, der KI-Modelle wie Claude Mythos nutzt, um berechtigte Open-Source-Projekte nach Sicherheitslücken zu durchsuchen. Die Berichte werden ohne menschliche Prüfung oder Triage erstellt. Berechtigte Projekte erhalten regelmäßig Scans und Berichte mit Erklärungen zu potenziellen Fehlern, Schritten zur Reproduktion und – sofern verfügbar – vorgeschlagenen Behebungen.

Der Dienst baut auf Anthropics Arbeit im Rahmen von Project Glasswing auf, bei dem die Modelle dabei halfen, Schwachstellen in weit verbreiteter Software zu erkennen. Das Unternehmen erklärte, innerhalb von sechs Monaten mehr als 29.000 potenzielle Schwachstellen entdeckt, aber nur etwa 6.000 manuell überprüft zu haben. Dadurch wurde ein erheblicher Engpass bei der Validierung von KI-generierten Ergebnissen offengelegt.

Der OSS Scanner bietet teilnehmenden Maintainerinnen und Maintainer außerdem eine optionale beschleunigte Bearbeitung, während Anthropic seinen bestehenden Prozess zur koordinierten Offenlegung mit menschlicher Verifizierung fortsetzt.

Vielversprechende Ergebnisse, aber mit Einschränkungen

Anthropic testete eine frühe Version, indem das Unternehmen Penetrationstester bat, 97 kritische und schwerwiegende Ergebnisse in 48 Projekten zu untersuchen. Nach Angaben des Unternehmens erfüllten 85 Ergebnisse beziehungsweise 88 % die Standards für die koordinierte Offenlegung von Schwachstellen. Elf der verbleibenden 12 waren tatsächlich relevant, bezogen sich jedoch auf bereits bekannte oder andere doppelte Ergebnisse; eines war ungültig.

Auch die teilnehmenden Maintainer meldeten nützliche Ergebnisse. Der PostgreSQL-Mitarbeiter Noah Misch erklärte, mehrere Berichte hätten Fehler aufgedeckt und Behebungen enthalten, die nur wenig zusätzlichen Aufwand erforderten. Daniel Stenberg vom curl-Projekt sagte, der Scanner habe mehrere Probleme identifiziert, deren Behebung sich lohne.

Allerdings räumt Anthropic ein, dass Berichte ungenau sein, bereits bekannte Ergebnisse wiederholen oder das Bedrohungsmodell eines Projekts falsch einschätzen können. Die Maintainer müssen die Ergebnisse daher weiterhin überprüfen, bevor sie darauf reagieren.

Wer kann sich bewerben?

Advertisement

Der OSS Scanner steht nicht jedem öffentlichen Repository offen. Anthropic prüft die Bewerbungen individuell anhand ähnlicher Kriterien wie beim OSS-Fuzz-Programm von Google. Vorrang erhalten etablierte Projekte, die einen erheblichen Einfluss auf die Infrastruktur und die Sicherheit der Nutzer haben.

Die verantwortlichen Maintainer können sich bewerben, indem sie einen Pull Request an Anthropics Enrollment-Repository unter Verwendung der Standardvorlage senden. Anthropic erklärt, der Dienst richte sich an Projekte, die bereits in der Lage sind, mit verifizierten Berichten zu schwerwiegenden und kritischen Schwachstellen Schritt zu halten.

Anthropic bietet außerdem Claude Security an, ein separates Unternehmensprodukt, das Code scannt und Patches zur Prüfung und Freigabe vorschlägt.

Warum eine schnellere Fehlersuche wichtig ist

Die KI-gestützte Suche nach Schwachstellen schafft ein neues Wettrennen zwischen Entwicklern, die Fehler beheben, und Angreifern, die sie ausnutzen. Anthropic zufolge stieg die Leistung von Sprachmodellen beim CyberGym-Benchmark zur Suche nach Schwachstellen von unter 20 % Anfang 2025 auf über 85 % im Jahr 2026.

Diese Verbesserung könnte dabei helfen, Schwachstellen in Software aufzudecken, die in Unternehmen und der Internetinfrastruktur eingesetzt wird. Schnellere Fehlersuche macht Software jedoch nicht automatisch sicherer: Teams benötigen weiterhin Zeit, Fachwissen und Ressourcen, um Berichte zu validieren, Behebungen zu priorisieren und sichere Updates zu veröffentlichen.

Was das für Entwickler und Nutzer bedeutet

Für die Maintainer berechtigter Projekte könnte der OSS Scanner Sicherheitskompetenz bereitstellen, die sie sich andernfalls möglicherweise nur schwer leisten könnten, ergänzt um umsetzbare Berichte und vorgeschlagene Patches. Bevor sie auf einen Bericht reagieren, sollten Maintainer das Problem reproduzieren, seinen Schweregrad anhand des Bedrohungsmodells des Projekts bewerten und jeden vorgeschlagenen Patch testen.

Für Unternehmen und alltägliche Nutzer könnte eine höhere Sicherheit von Open-Source-Software die Gefährdung durch Schwachstellen in den Bibliotheken und Tools verringern, von denen ihre Systeme abhängen. Der Nutzen hängt davon ab, ob Maintainer die Berichte in getestete Behebungen umsetzen können, bevor Angreifer dieselben Schwachstellen finden und ausnutzen.

Mehr lesen: Wenn KI mehr Sicherheitsaufgaben übernimmt, Anthropics Schutzmaßnahmen nach den Vorfällen bei Live-Systemtests mit Claude zeigen, warum Isolation und Überwachung bei der Bewertung autonomer Agenten wichtig sind.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.