Anthropic lance OSS Scanner : des audits IA gratuits pour l'open source
Anthropic propose aux projets open source volontaires des analyses de sécurité gratuites et régulières, confiées à ses modèles les plus puissants. Ces rapports ne passent par aucune relecture humaine, et ce sera aux mainteneurs de les trier.

Le 8 octobre 2026, Anthropic a annoncé OSS Scanner, un service d’analyse de sécurité destiné aux projets open source. C’est The Verge qui en a rendu compte le soir même, à partir de la présentation publiée par l’entreprise. Le principe tient en une ligne : les projets qui s’inscrivent obtiennent des analyses approfondies et périodiques de leur code par les meilleurs modèles de la maison, gratuitement.
Ce que promet OSS Scanner
Anthropic met en avant ses modèles les plus puissants, dont Claude Mythos, et dit vouloir donner aux projets open source le plus grand avantage défensif possible. Pour un projet, l’intérêt est d’être alerté plus tôt d’une faille potentielle, si possible avant que quelqu’un d’autre ne la trouve et ne l’exploite.
La contrepartie est écrite noir sur blanc par Anthropic : les rapports seront entièrement produits par le modèle, sans relecture ni tri humain. L’entreprise y voit une condition pour analyser plus vite et plus souvent. Elle reconnaît aussi que certains rapports pourront être faux ou sans objet. Vous recevez donc la vitesse d’une machine et l’assurance d’un stagiaire brillant qui n’a encore jamais eu tort, du moins à ses propres yeux.
Comment s’inscrire
Le service fonctionne sur la base du volontariat : seuls les projets qui en font la demande sont analysés, et aucun dépôt n’est passé au crible sans l’accord de ses mainteneurs. La source ne précède ni la procédure d’inscription, ni les critères d’admission, ni la fréquence exacte des analyses. Avant de vous inscrire, lisez la présentation d’Anthropic plutôt que de supposer qu’un dépôt de trois fichiers et un monorepo de dix ans recevront le même traitement.
Ce que ça change pour les mainteneurs
OSS Scanner n’est pas le premier chasseur de bugs à base d’IA, loin de là. The Verge rappelle que ces outils ont aidé ces derniers mois à trouver des failles importantes dans des logiciels libres. C’est le cas de la faille « Copy Fail », qui touchait en mai presque toutes les distributions Linux.
L’autre face du sujet est connue de quiconque maintient un projet populaire : des rapports de bugs générés par IA arrivent en masse, et certains projets peinent à suivre. Parmi eux, The Verge cite Linus Torvalds et même Google. Quand une organisation de cette taille dit avoir du mal à trier, le mainteneur bénévole qui relit les tickets le dimanche soir peut se sentir un peu moins seul.
La nuance d’OSS Scanner tient dans l’inscription volontaire. Le mainteneur ne subit plus ces rapports, il choisit de les recevoir et sait d’où ils viennent. Le travail ne disparaît pas pour autant : chaque alerte reste à reproduire, à confirmer ou à écarter, et c’est précisément l’étape qu’Anthropic a choisi de ne pas faire.
Un tri qui reste à faire
Pour un projet doté d’une équipe sécurité, un flux régulier d’analyses gratuites par un modèle de pointe a de quoi intéresser. Pour un projet tenu par deux personnes sur leur temps libre, la question est plus terre à terre : combien de faux positifs faudra-t-il écarter pour une vraie faille trouvée ? Anthropic ne donne aucun chiffre sur ce point, et c’est pourtant celui qui comptera pour décider de s’inscrire.
Anthropic fournit gratuitement le détecteur de fumée, mais c’est toujours au mainteneur, bénévole, de vérifier s’il y a vraiment le feu.
Sources (1)
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


