Bayangkan laporan kerentanan keamanan masuk ke inbox maintainer proyek open source, lengkap dengan proof-of-concept dan saran perbaikan — tapi tidak ada satu pun manusia yang memeriksanya sebelum dikirim. Itu bukan celah proses, melainkan desain sengaja di balik OSS Scanner, layanan baru yang diluncurkan Anthropic pada 8 Oktober 2026 (SiliconANGLE). Layanan ini gratis, tapi bukan open source itu sendiri — dan caranya menangani laporan otomatis tanpa tinjauan manusia jadi bagian paling menarik untuk dibongkar.
Cara Kerja OSS Scanner
OSS Scanner bukan alat yang diunduh dan dijalankan sendiri, melainkan layanan hosted: maintainer mendaftarkan proyeknya lewat proses enrolment berbasis GitHub, lalu Anthropic memindai repositori yang disetujui secara berkala menggunakan model-model terdepan miliknya (SiliconANGLE). Setiap temuan disertai proof-of-concept, penjelasan teknis, dan saran perbaikan bila tersedia. Anthropic sendiri mengklaim tingkat true-positive di atas 90 persen — angka yang signifikan untuk pemindai otomatis, meski publik belum punya cara independen untuk memverifikasinya di luar klaim perusahaan (ScaleVise).
Kriteria kelayakan proyek mengikuti pola yang mirip program OSS-Fuzz milik Google: Anthropic menilai kasus per kasus, dengan prioritas pada proyek yang punya keterkaitan dengan infrastruktur kritis atau implikasi keamanan luas, bukan sekadar repositori populer di GitHub. Pendekatan "daftar dulu, baru dipindai" ini berbeda dari gaya scanner otomatis yang langsung menyasar repositori publik tanpa izin — model opt-in semacam ini sekaligus jadi jawaban Anthropic terhadap kekhawatiran lama komunitas open source soal "AI slop": laporan bug bertubi-tubi dari bot yang separuhnya ternyata salah atau tidak relevan, yang justru menambah beban maintainer proyek kecil alih-alih membantu.
Soal akurasi, klaim di atas 90 persen itu baru berlaku untuk laporan yang akhirnya lolos ke tahap pengiriman — bukan rasio dari semua potensi temuan yang dipindai sejak awal, sehingga sulit dibandingkan apel-ke-apel dengan statistik program bug bounty tradisional yang mengukur dari sisi berbeda.
Bagian dari Cyber Mission, Bukan Produk Tunggal
OSS Scanner tidak berdiri sendiri — ia diluncurkan bersamaan dengan Critical Infrastructure Defense Program, bagian dari payung inisiatif yang disebut Anthropic Cyber Mission, dan didukung komitmen senilai 100 juta dolar AS dalam bentuk kredit penggunaan lewat Project Glasswing, program kemitraan keamanan siber Anthropic yang sudah berjalan sejak April 2026 (CryptoBriefing). Salah satu laporan menyebut peluncuran ini melibatkan 11 mitra pendiri, meski Anthropic sendiri belum merilis daftar resmi yang bisa dikonfirmasi silang (aiweekly.co).
Framing-nya jelas: setelah lebih dari setahun memposisikan Claude sebagai alat bantu menulis dan meninjau kode, Anthropic sekarang mendorong narasi bahwa model yang sama bisa jadi lini pertahanan proaktif untuk ekosistem open source yang selama ini kekurangan sumber daya audit keamanan — termasuk perangkat lunak yang menopang infrastruktur kritis seperti jaringan listrik dan sistem komunikasi.
Laporan Otomatis dan Jam Pengungkapan 90 Hari
Bagian paling krusial — dan paling berisiko disalahpahami — ada di aturan pengungkapannya. Laporan yang dihasilkan OSS Scanner dikirim tanpa tinjauan manusia, dan laporan semacam itu tidak memicu jam pengungkapan terkoordinasi (coordinated disclosure) 90 hari milik Anthropic. Jam itu baru mulai berjalan setelah ada manusia yang memvalidasi temuan tersebut dan memberi notifikasi resmi ke proyek terkait (ScaleVise). Artinya, maintainer bisa menerima laporan AI mentah kapan saja tanpa tekanan waktu publikasi — tapi juga berarti kualitas laporan sepenuhnya bergantung pada model, bukan pada proses verifikasi berlapis yang biasa jadi standar di program bug bounty konvensional.
Bukan Pengganti Claude Security
Penting dibedakan: OSS Scanner bukan versi gratis dari Claude Security, produk pemindai kode berbayar milik Anthropic yang sudah masuk public beta untuk pelanggan Enterprise sejak April 2026 dan berjalan di atas model Opus 4.7 (Open Source For You). Claude Security menyasar perusahaan yang mau memindai seluruh basis kode berbayar dengan tinjauan patch terstruktur yang disetujui tim internal; OSS Scanner menyasar proyek open source yang selama ini nyaris tak punya anggaran audit keamanan sama sekali, dan hasilnya pun dikirim apa adanya tanpa lapisan tinjauan manusia di sisi Anthropic. Dua produk ini sama-sama lahir dari mesin yang sama, tapi menyasar dua pasar yang nyaris berlawanan secara model bisnis — satu jadi sumber pendapatan, satu lagi jadi investasi reputasi dan keamanan ekosistem jangka panjang.
Takeaway
OSS Scanner adalah taruhan Anthropic bahwa pemindaian kerentanan bertenaga AI bisa diberikan gratis ke ekosistem open source tanpa mengorbankan keandalan — dengan jaring pengaman berupa aturan "tidak ada jam pengungkapan tanpa validasi manusia" untuk menahan risiko laporan palsu atau menyesatkan. Klaim true-positive di atas 90 persen masih milik Anthropic sendiri, belum diaudit pihak ketiga, jadi ukuran sebenarnya baru akan terlihat begitu volume proyek terdaftar membesar melewati gelombang mitra pendiri awal.
---
Sumber gambar: Chris Ried di Unsplash Sumber gambar: Adi Goldstein di Unsplash
The conversation 0
No comments yet. Start the conversation.