Anthropic laat zijn sterkste AI-modellen gratis zoeken naar beveiligingslekken in open source software. Met de nieuwe dienst OSS Scanner krijgen belangrijke projecten regelmatig een scan, met per lek een uitleg en vaak al een oplossing. Een mens kijkt de meldingen niet meer na voordat ze verstuurd worden.
Anthropic maakte de dienst op 8 oktober 2026 bekend als onderdeel van de Anthropic Cyber Mission, meldt onder meer The Verge. In een toelichting legt het bedrijf uit dat de scanner gebaseerd is op OSS-Fuzz van Google, een gratis dienst die al jaren open source code op fouten test.
Claude zoekt zelf naar lekken, zonder controle door een mens
Projecten die meedoen, worden periodiek gescand door de sterkste modellen van Anthropic, waaronder Claude Mythos. Elk rapport bevat een manier om het lek na te bootsen, een uitleg van de fout en waar mogelijk een voorstel voor de reparatie. Over het beperkt beschikbare Mythos schreven we eerder in Witte Huis verzoekt uitstel: Anthropic beperkt Mythos 5.1 tot de VS.
De rapporten zijn volledig door AI gemaakt. Anthropic verwacht dat meer dan 90 procent klopt, maar geeft toe dat sommige meldingen fout kunnen zijn, bijvoorbeeld door een te zware inschatting van het gevaar.
De meldingen van de scanner zijn volledig door het model gemaakt, zonder beoordeling of selectie door een mens.
Anthropic (vertaald uit het Engels)
Meedoen kan alleen voor projecten met grote invloed op infrastructuur en de veiligheid van gebruikers. De kernontwikkelaars melden hun project zelf aan via GitHub. Anthropic beslist per project.
Bijna 5.000 meldingen in een half jaar
In de afgelopen zes maanden vonden de modellen van Anthropic meer dan 29.000 mogelijke lekken. Ongeveer 6.000 daarvan zijn door mensen bekeken en bijna 5.000 meldingen gingen naar de makers van de software.
Ervaren beveiligingstesters controleerden 97 ernstige meldingen uit 48 projecten. Daarvan voldeden er 85 aan de eisen voor een officiële melding. Van de rest waren er 11 wel echt maar dubbel, en was er 1 vals alarm.
Het team achter wolfSSL, software die verbindingen versleutelt, kreeg 74 meldingen en vond er maar twee onterecht. Vijf werden een officieel geregistreerd lek. Bij PostgreSQL kwamen meldingen soms met een bijna kant-en-klare reparatie.
Ook stroomnetten en waterbedrijven krijgen hulp
De scanner is één deel van de Cyber Mission. Daarnaast start Anthropic een programma voor de beveiliging van vitale infrastructuur, zoals stroomnetten, waterbedrijven en vervoer. Elf beveiligingsbedrijven doen mee, waaronder CrowdStrike, Palo Alto Networks, Deloitte en Accenture.
Anthropic zette de aankondiging dezelfde dag ook op X. In het onderstaande bericht noemt het bedrijf de Cyber Mission een nieuwe poging om vitale infrastructuur en open source software te beveiligen:
We’re launching the Anthropic Cyber Mission, a new effort to secure critical infrastructure and open-source software.https://t.co/0tz0ARAEMj
— Anthropic (@AnthropicAI) October 8, 2026
Anthropic steunt ook organisaties die open source beheren met geld, zoals de Python Software Foundation en de Apache Software Foundation.
Dat AI lekken vindt, werkt overigens twee kanten op. Eerder lieten onderzoekers zien hoe Hacktron met Claude Opus 5 een lek bij OpenAI vond.
Europese softwaremakers moeten lekken sinds september snel melden
Voor Nederlandse bedrijven komt de scanner op een handig moment. Sinds 11 september 2026 geldt de meldplicht uit de Europese Cyber Resilience Act. Makers van software en slimme apparaten moeten een actief misbruikt lek binnen 24 uur melden.
Gratis open source valt daar zelf meestal buiten, zolang er geen geld mee verdiend wordt. Maar wie open source in een commercieel product stopt, is wel verantwoordelijk voor de lekken daarin. Hoe eerder een lek in de bron gerepareerd is, hoe kleiner dat risico.
Of Europese projecten zich ook kunnen aanmelden, staat niet in de aankondiging.
Wij zien in OSS Scanner een slimme zet: open source draait onder bijna alle software, maar wordt vaak door een paar vrijwilligers onderhouden. Gratis hulp bij het vinden van lekken is welkom, zolang de makers tijd hebben om alle meldingen ook te repareren.
Bronnen: Anthropic, The Verge, SiliconANGLE, EU-verordening 2024/2847 (Cyber Resilience Act).
