أطلقت Anthropic في 8 أكتوبر 2026 خدمة جديدة مجانية تُدعى OSS Scanner (Open Source Software Scanner) كـ جزء من مبادرتها Anthropic Cyber Mission. الخدمة توفر فحص أمني تلقائي مستمر للمشاريع مفتوحة المصدر الحرجة باستخدام أقوى نماذج Anthropic — بما فيها Claude Mythos. المشاريع التي تشارك تحصل على تقارير ثغرات مولّدة بـ AI مرة واحدة على الأقل شهرياً. الميزة الأساسية: التقارير تُرسل مباشرة إلى maintainers بدون مراجعة بشرية من طرف Anthropic. هذا يجعل العملية سريعة جداً لكن يعني أن maintainers قد يحتاجوا تصفية بعض التنبيهات الكاذبة. Anthropic في الاختبار المبكر وجدت أكثر من 29,000 ثغرة محتملة و أبلغت عن أكثر من 6,000 flaw فعلي إلى maintainers. هذا يعكس قوة النموذج في اكتشاف الثغرات.

السياق: الحرب بين AI Attackers و AI Defenders

التطور: من Manual إلى Automated

Anthropic تُطلق OSS Scanner: فحص أمني مجاني للمشاريع مفتوحة المصدر

في الماضي، اكتشاف الثغرات الأمنية كان process يدوي:

  • Penetration testers تقرأ كود مشروع
  • تبحث عن patterns خطيرة (buffer overflows، SQL injection، إلخ)
  • تختبر الثغرات يدوياً
  • تكتب تقرير شامل

العملية بطيئة جداً. مشروع وسط قد لا يُفحص إلا مرة سنة أو أقل. و المشاريع الصغيرة قد لا تُفحص على الإطلاق. الآن، AI تغيّر المعادلة:

  • Hackers يستخدمون AI (وقد استخدموها بالفعل) لاكتشاف zero-day bugs
  • Defenders يستخدمون AI أيضاً — لكن بـ مساعدة Anthropic و Valve و Google

النقطة المهمة: الحرب أصبحت AI versus AI. User الذي يستخدم manual tools فقط يخسر الآن.

Project Glasswing: تاريخ OSS Scanner

OSS Scanner ليس جديد تماماً. مبني على تجارب داخلية Anthropic تُدعى Project Glasswing. Project Glasswing: Anthropic استخدمت Claude لفحص codebases كبيرة جداً (مثل Linux kernel و Chrome و OpenSSL). النتائج:

  • أكثر من 29,000 candidate bugs وُجدت
  • بعضها كان critical — zero-day vulnerabilities
  • بعضها موجود لـ عشرات السنين بدون أن يُكتشف

الآن، Anthropic تُريد أن تُعطي نفس القدرة للـ community مجاناً.

كيفية عمل OSS Scanner

الخطوات الأساسية

مشروع مفتوح المصدر يريد الانضمام:

  • يفتح pull request على https://github.com/anthropics/oss-scanner
  • يضيف ملف YAML بـ configuration (اسم المشروع، GitHub repo، إلخ)
  • Anthropic تراجع و تقبل (إذا كان المشروع حرج و معروف)
  • تبدأ الفحوصات: مرة أسبوعياً أو شهرياً
  • كل فحص ينتج تقرير AI
  • التقرير يُرسل لـ maintainers (عبر issue على GitHub عادة)

ما الذي يفحصه Scanner؟

OSS Scanner يبحث عن:

  • SQL injection و command injection
  • Buffer overflows و memory safety issues
  • Insecure deserialization
  • Hard-coded credentials و secrets
  • Race conditions
  • Insecure cryptography
  • Logic bugs التي قد توصل لـ unauthorized access

يستخدم Claude Mythos (أقوى نموذج Anthropic) لأن الفهم العميق للكود مطلوب.

الفرق عن الطرق التقليدية

Static analyzers تقليدية (مثل Semgrep):

  • تعتمد على regex و patterns معروفة
  • سريعة جداً
  • لكن قد تفوت الثغرات المعقدة

OSS Scanner:

  • يفهم السياق و المنطق الكامل للـ code
  • يمكنه اكتشاف logic bugs معقدة
  • لكن قد يكون أبطأ
  • قد يُنتج false positives (نبهات كاذبة)

الدقة و المحاذير

النتائج من الاختبارات المبكرة

Anthropic اختبرت OSS Scanner مع dozens من المشاريع. النتائج:

  • Expert penetration testers راجعوا 97 critical/high-severity findings
  • معظم النتائج كانت valid (فعلية)
  • بعضها كان chain exploits مهمة جداً

لكن Anthropic أيضاً معترفة بـ محاذيرها:

  • بعض findings قد تكون false alarms
  • السيفيريتي قد تكون مبالغ بها
  • قد لا تفهم threat model الخاص بـ المشروع
  • بدون مراجعة بشرية، جودة قد تكون inconsistent

مثال واقعي: Copy Fail Bug

الـ "Copy Fail" bug في Linux kernel:

  • وجدها AI scanner (ليس من Anthropic لكن من tool آخر)
  • الـ bug كان موجود لـ سنوات
  • أثرت على معظم توزيعات Linux
  • كانت critical severity

هذا يظهر أن AI scanners يمكنها اكتشاف أشياء manual review miss.

الأثر على مجتمع Open Source

الميزات الإيجابية

OSS Scanner توفر:

  • فحص مستمر مجاني لـ المشاريع الحرجة
  • عدم الحاجة لـ التعاقد مع penetration testing companies
  • اكتشاف bugs سريع (مهم عند إطلاق exploits)
  • maintainers يمكنهم التركيز على إصلاح بدلاً من البحث

التحديات و المخاوف

لكن هناك مخاوف:

  • Maintainers قد يُغمرهم عدد النتائج (false positives)
  • مشاريع صغيرة قد لا يكون لديها bandwidth لـ triage
  • بعض findings قد تكون غير relatable أو غير exploitable
  • المسؤولية: إذا missed bug و حدث exploit، من المسؤول؟

Anthropic قالت أن الخدمة تُتمم (لا تحل محل) عملية disclosure process التقليدية التي فيها Anthropic توظف أشخاص لـ verify findings قبل الإبلاغ.

قراءة تحليلية مستقلة

OSS Scanner يعكس تحول كبير في صناعة الأمن:

  • من manual review → automated scanning
  • من yearly audits → continuous monitoring
  • من expensive consulting → free AI tools

الإيجابيات:

  • Democratizes security: حتى المشاريع الصغيرة قد تستفيد
  • Fast iteration: أسبوع لاكتشاف ثغرة بدلاً من السنة
  • Levels playing field: AI يمكنها اكتشاف أشياء human miss

السلبيات:

  • Maintainers قد يُثقلهم الـ noise
  • False confidence: maintainers قد يعتقدوا الـ tool perfect
  • Liability unclear: من مسؤول عن missed bugs؟

الدرس الأكبر: بدون human review، العملية سريعة لكن incomplete. Anthropic اختارت speed على completeness. معقول من ناحية آخرى: أسبوع مع false positives أفضل من سنة perfect.

الأسئلة الشائعة

س: هل OSS Scanner توفر guarantees أمنية؟

ج: لا. Anthropic توضح أنها complementary tool. بدون مراجعة بشرية، لا guarantees.

س: هل مشروعي عليه أن يشارك؟

ج: اختياري. لكن إذا كان مشروعك حرج (infrastructure، crypto، إلخ)، تفعيل سيكون فكرة جيدة.

س: هل Anthropic ستحتفظ بـ بيانات رمزي private؟

ج: نعم، الخصوصية مضمونة. Anthropic لن تشارك reports أو findings بـ طرف ثالث.

س: ماذا إذا كان البحث الخاص بي commercial و ليس open source؟

ج: OSS Scanner فقط للـ open source. لـ commercial، Anthropic توفر خدمات مدفوعة (Claude Code Security).

الخاتمة

Anthropic OSS Scanner يمثل خطوة كبيرة نحو جعل أمان open source أولوية. بـ جعل الخدمة مجانية و automated، Anthropic تُشجع مشاريع open source أن تأخذ أمانها جاداً — حتى لو كانت لا تملك budget كبير. هناك محاذير: false positives، incomplete coverage، liability مبهمة. لكن الفائدة الإجمالية واضحة: اكتشاف أسرع للثغرات الحرجة. للمطورين: إذا كان مشروعك open source و حرج، submission إلى OSS Scanner يستحق الـ minute التي يأخذها. (انظر https://github.com/anthropics/oss-scanner) للـ maintainers: توقع flood من findings. ابدأ بـ filtering للـ critical/high severity فقط أولاً. الآن بدأ أسبوع من الـ triage كـ routine بدلاً من wait لـ yearly audit.

المصدر:

Anthropic Launches Free AI Security Scanner To Help Open-Source Projects Find and Fix Vulnerabilities