Anthropic lance gratuitement des analyses de sécurité par IA pour les projets open source

L’OSS Scanner d’Anthropic propose gratuitement des analyses de vulnérabilités par IA pour les projets open source éligibles, les responsables de maintenance devant vérifier les rapports et les correctifs.

Oct 9, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Anthropic veut aider les développeurs open source à repérer les failles logicielles dangereuses avant les pirates, et met gratuitement ses modèles d’IA les plus puissants à contribution.

Anthropic a annoncé OSS Scanner le 8 octobre, un service facultatif qui utilise des modèles d’IA, dont Claude Mythos, pour rechercher des vulnérabilités de sécurité dans les projets open source éligibles. Les rapports sont générés sans examen ni triage humains. Les projets éligibles recevront régulièrement des analyses et des rapports contenant des explications sur les failles potentielles, des étapes de reproduction et, lorsqu’ils sont disponibles, des correctifs suggérés.

Le service s’appuie sur les travaux d’Anthropic dans le cadre du projet Glasswing, dans lequel ses modèles ont contribué à identifier des faiblesses dans des logiciels largement utilisés. L’entreprise affirme avoir découvert plus de 29 000 vulnérabilités potentielles en six mois, mais n’en avoir examiné manuellement qu’environ 6 000, ce qui met en évidence un important goulet d’étranglement dans la validation des résultats générés par l’IA.

OSS Scanner propose aux responsables de maintenance participants une voie accélérée facultative, tandis qu’Anthropic poursuit son processus existant de divulgation coordonnée vérifiée par des humains.

Des résultats prometteurs, avec un bémol

Anthropic a testé une première version en demandant à des testeurs d’intrusion d’examiner 97 résultats classés comme critiques ou de gravité élevée dans 48 projets. Selon l’entreprise, 85 résultats, soit 88 %, respectaient ses critères de divulgation coordonnée des vulnérabilités. Onze des 12 autres étaient authentiques, mais correspondaient à des problèmes connus ou à d’autres résultats déjà signalés, tandis qu’un seul était invalide.

Les responsables de maintenance participants ont également fait état de résultats utiles. Noah Misch, contributeur de PostgreSQL, a déclaré que plusieurs rapports avaient révélé des défauts et fourni des correctifs nécessitant peu de travail supplémentaire. Daniel Stenberg, du projet curl, a indiqué que le scanner avait identifié plusieurs problèmes méritant d’être corrigés.

Cependant, Anthropic reconnaît que les rapports peuvent être inexacts, faire doublon avec des résultats existants ou mal évaluer le modèle de menace d’un projet. Les responsables de maintenance doivent toujours vérifier les résultats avant d’agir en conséquence.

Qui peut déposer une demande ?

Advertisement

OSS Scanner n’est pas ouvert à tous les dépôts publics. Anthropic évaluera les demandes au cas par cas, selon des critères similaires à ceux du programme OSS-Fuzz de Google, en donnant la priorité aux projets établis qui ont un impact important sur les infrastructures et la sécurité des utilisateurs.

Les responsables principaux de la maintenance peuvent déposer une demande en soumettant une pull request au dépôt d’inscription d’Anthropic à l’aide de son modèle standard. Anthropic précise que le service s’adresse aux projets déjà en mesure de traiter les rapports vérifiés de gravité élevée ou critique.

Anthropic propose également Claude Security, un produit distinct destiné aux entreprises, qui analyse le code et propose des correctifs à examiner et à approuver.

Pourquoi accélérer la recherche de failles est important

La découverte de vulnérabilités assistée par l’IA crée une nouvelle course entre les développeurs qui corrigent les failles et les attaquants qui les exploitent. Anthropic affirme que les performances des modèles de langage sur le benchmark de recherche de vulnérabilités CyberGym sont passées de moins de 20 % au début de 2025 à plus de 85 % en 2026.

Cette progression pourrait contribuer à révéler les faiblesses de logiciels utilisés dans les entreprises et les infrastructures internet. Mais repérer plus rapidement les failles ne rend pas automatiquement les logiciels plus sûrs : les équipes ont toujours besoin de temps, d’expertise et de ressources pour valider les rapports, hiérarchiser les correctifs et publier des mises à jour sécurisées.

Ce que cela signifie pour les développeurs et les utilisateurs

Pour les responsables de maintenance de projets éligibles, OSS Scanner pourrait fournir une expertise en sécurité qu’ils auraient autrement du mal à financer, ainsi que des rapports exploitables et des correctifs proposés. Avant d’agir sur la base d’un rapport, ils devraient reproduire le problème, évaluer sa gravité au regard du modèle de menace du projet et tester tout correctif proposé.

Pour les entreprises et les utilisateurs au quotidien, une sécurité renforcée de l’open source pourrait réduire l’exposition aux failles des bibliothèques et outils dont dépendent leurs systèmes. L’avantage dépendra de la capacité des responsables de maintenance à transformer les rapports en correctifs testés avant que les attaquants ne trouvent et n’exploitent les mêmes faiblesses.

En savoir plus : à mesure que l’IA prend en charge davantage de tâches de sécurité, les mesures de protection d’Anthropic après les incidents de test de systèmes en conditions réelles de Claude soulignent pourquoi l’isolation et la surveillance sont importantes lors de l’évaluation des agents autonomes.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.