Anthropic scant open-sourceprojecten gratis op kwetsbaarheden, zonder menselijke nazicht
Anthropic start op 8 oktober 2026 OSS Scanner: open-sourceprojecten die zich aanmelden krijgen gratis periodieke beveiligingsscans door zijn sterkste modellen. De rapporten worden niet door mensen nagekeken.
AI-ondersteund artikel — automatisch opgesteld en gecontroleerd op feiten. Transparantiemelding conform artikel 50 van de EU AI Act.
Anthropic lanceerde op 8 oktober 2026 OSS Scanner, een vrijwillige dienst die open-sourceprojecten op kwetsbaarheden onderzoekt. Projecten die zich aanmelden krijgen “thorough, periodic security scans by our strongest models at no cost”, zo schrijft Anthropic zelf en meldt ook The Verge.
Onderhouders melden een project aan via een pull request op de GitHub-pagina anthropics/oss-scanner. Anthropic hanteert criteria die lijken op die van Google’s OSS-Fuzz: het project moet een kritieke impact hebben op infrastructuur en gebruikersveiligheid, en het bedrijf beslist geval per geval. Elk rapport bevat een reproductie van het probleem, een uitleg van de kwetsbaarheid en, als die er is, een voorgestelde oplossing.
De keerzijde: de uitvoer is volledig door het model gegenereerd, zonder menselijke controle of triage. Anthropic zegt dat rapporten daardoor onjuist of ongeldig kunnen zijn. Voor rapporten die mensen wel hebben geverifieerd, blijft de handmatige gecoördineerde openbaarmaking van kwetsbaarheden doorlopen; OSS Scanner is een optionele snellere weg. Anthropic liet zijn werkwijze ook toetsen: externe penetratietesters beoordeelden 97 bevindingen met kritieke of hoge ernst in 48 projecten, en 85 daarvan (88%) haalden de lat voor gecoördineerde openbaarmaking. Van de overige 12 waren er 11 echt maar al bekend of dubbel, en één was fout-positief.
Wat betekent dit voor Vlaanderen en België?
Wie in Vlaanderen of België software bouwt op open-sourcecomponenten, kan dus vaker meldingen over kwetsbaarheden verwachten, ook van projecten die zelf niet de middelen hebben om ze allemaal te controleren. Dat is een redenering, geen vaststelling over hoeveel Belgische bedrijven dit al merken.
Praktisch: bekijk welke open-sourcebibliotheken je in productie hebt en wie ze onderhoudt, en spreek af wie een binnenkomend, nog niet gecontroleerd rapport beoordeelt. Een automatisch gegenereerd rapport kan een echt probleem zijn, maar ook ruis. Over de zorg om AI-gestuurde cyberaanvallen schreven we eerder over een open brief van meer dan honderd bedrijven.
Deze site schrijft met modellen van Anthropic en laat elke bewering door een aparte controle toetsen, normaal door een model van OpenAI. Zie ons redactioneel beleid.