L'aumône a un goût de pipeline commercial. Anthropic — la maison mère de Claude, valuée 183 milliards de dollars — dégaine OSS Scanner : des scans de sécurité « gratuits » pour les projets open source qui veulent bien signer. Le communiqué ronronne : « des scans de sécurité approfondis et périodiques, réalisés par nos modèles les plus puissants, sans frais ». C'est écrit noir sur blanc dans un article de The Verge, donc c'est du sérieux.
Traduction pour les distraits : le labo qui a aspiré GitHub pour entraîner ses modèles vous propose maintenant de lui confier votre code de production, vos dépendances, votre arborescence, vos secrets mal rangés. En échange : un PDF écrit par une machine. On a connu meilleur taux de change.
Gratuit, le mot le plus cher du dictionnaire
Rien n'est gratuit chez les labos d'IA, et surtout pas une remise. Un scanner gratuit, c'est de la donnée structurée servie sur plateau : quels projets, quelles stacks, quelles versions, quelles failles, quels mainteneurs paniquent. C'est aussi un canal de prospection en or massif. Aujourd'hui tu scannes ton dépôt, demain tu reçois un mail d'un commercial pour Claude for Enterprise, après-demain ton RSSI a une réunion de « mise en conformité ».
Et pendant ce temps, Anthropic se paie une image. L'entreprise a besoin de ressembler à un service public de la sécurité numérique au moment précis où les régulateurs commencent à lui demander d'où viennent ses données d'entraînement. La philanthropie, en 2025, c'est du lobbying avec un bon community manager.
Zéro humain dans la boucle, et ils l'écrivent eux-mêmes
Le meilleur passage de l'annonce, c'est celui que la com' n'a pas réussi à camoufler : « Les résultats de ce scanner de vulnérabilités, sur inscription, seront entièrement générés par le modèle, sans revue ni triage humain. Cela permet des scans plus rapides et plus fréquents, mais il est possible que les rapports soient incorrects ou invalides. »
Relisez cette phrase à voix haute. Une société valorisée 183 milliards vous envoie des alertes sur des failles qui n'existent peut-être pas, et s'en lave les mains par avance, dans le communiqué. Ce n'est plus un avertissement légal, c'est une clause de non-responsabilité déguisée en feature.
Le problème n'est pas le faux positif. Les faux positifs, Dependabot en produit depuis dix ans. Le problème, c'est qui triture lesdits positifs. Un rapport de vulnérabilité sans triage humain, ce n'est pas un rapport : c'est une rumeur avec un identifiant. Pas de CVE assignée, pas de score CVSS, pas de reproducer, pas de patch — et surtout personne à appeler quand c'est faux.
Pendant ce temps, les mainteneurs trinquent
Qui va trier ce flux ? Pas les salariés d'Anthropic. Les mainteneurs bénévoles de log4j, de curl, de zlib — trois personnes, zéro salaire, 40 heures par semaine ailleurs — vont recevoir un déferlement mensuel de « possible vulnérabilité » signé Claude. Leur choix : ignorer, et porter le chapeau si l'une est réelle ; ou bosser gratuitement pour valider les hallucinations d'un modèle.
Un scanner qui ne corrige rien, ne propose aucun patch et n'engage aucune responsabilité, ce n'est pas de l'aide. C'est du bruit avec une facture payée par quelqu'un d'autre. Cette facture, c'est le temps des mainteneurs, et Anthropic ne l'a jamais mise dans le budget.
Suivez l'argent, puis regardez le calendrier
Le Cyber Resilience Act européen arrive à grand trot : obligations principales en décembre 2027, avec des exigences de traitement des vulnérabilités et de signalement pour les fabricants de produits numériques. Du jour au lendemain, la sécurité de la chaîne d'approvisionnement open source va devenir un sujet de conformité facturable. Qui veut être le fournisseur de référence quand la peur devient une ligne budgétaire ? Devinez.
Comparez avec Google : OSS-Fuzz, lancé en 2016, plus de 10 000 failles confirmées, des outils réels, du fuzzing continu, une équipe humaine derrière, et des primes versées aux projets. Huit ans de pognon et de gens. Anthropic débarque avec un prompt et appelle ça de la sécurité. Deux business models, deux morales.
Alors, on signe ?
Vous pouvez. Le service est opt-in, personne ne vous force. Mais signez en connaissance de cause : vous n'êtes pas le client d'Anthropic, vous êtes sa matière première, son argument ESG et sa preuve d'utilité sociale devant Bruxelles. Le code, vous l'avez écrit gratuitement. Les modèles, ils l'ont mangé gratuitement. Le scan, ils vous l'offrent gratuitement. À un moment, quelqu'un devrait demander où est la contrepartie.
Exigez une seule chose avant de cliquer : le nom, l'email et le numéro de téléphone d'un être humain responsable des rapports. Vous ne les aurez pas. Ils n'existent pas dans l'organigramme. C'est précisément le but de l'opération.