OSS Scanner da Anthropic: serviço gratuito de IA para encontrar vulnerabilidades em projetos open-source

A Anthropic anunciou em 8 de outubro de 2026 o lançamento do OSS Scanner, um serviço gratuito e opt-in que utiliza seus modelos de IA mais avançados, incluindo o Claude Mythos, para realizar scans periódicos de vulnerabilidades em projetos de software open-source.

O objetivo é reduzir o gargalo humano na validação de descobertas de segurança. Nos últimos seis meses, os modelos da empresa identificaram mais de 29 mil candidatos a vulnerabilidades em projetos importantes, mas a equipe só conseguiu revisar manualmente cerca de 6 mil. Alguns mantenedores já pediam o envio de todos os relatórios não validados, e a Anthropic já enviou quase 5 mil dessa forma.

Como funciona o OSS Scanner da Anthropic

Os relatórios são gerados inteiramente pelos modelos, sem revisão ou triagem humana. Cada um inclui um reprodutor autocontido, explicação da vulnerabilidade (com bissecção quando possível para identificar quando o bug foi introduzido) e um patch candidato, se disponível. Isso permite scans mais frequentes e rápidos, mas a empresa alerta que os relatórios podem conter erros ou serem inválidos.

O serviço se inspira no OSS-Fuzz do Google. Mantenedores principais de projetos elegíveis — aqueles com “impacto crítico em infraestrutura e segurança do usuário” — podem se inscrever abrindo um pull request no repositório GitHub da Anthropic com um arquivo de configuração YAML.

Em testes iniciais com dezenas de projetos, especialistas revisaram 97 vulnerabilidades críticas e de alta severidade em 48 projetos: 85 (88%) atenderam aos critérios de divulgação coordenada, 11 eram reais mas duplicadas, e apenas uma era inválida. Feedbacks de projetos como PostgreSQL, OpenSSL, wolfSSL e curl foram positivos.

Contexto e limitações

A Anthropic continua com o processo tradicional de divulgação coordenada (CVD) para projetos sem capacidade de triar os relatórios brutos. O OSS Scanner é o caminho rápido para quem tem recursos. A empresa também lançou iniciativas relacionadas à segurança de infraestrutura crítica como parte da Anthropic Cyber Mission.

Com modelos de IA cada vez mais capazes de encontrar (e potencialmente explorar) vulnerabilidades em minutos, a corrida entre defensores e atacantes se intensifica. O scanner busca dar vantagem aos mantenedores open-source que optarem por participar.

Fontes

Transparência: Este conteúdo foi criado, editado ou revisado com auxílio de inteligência artificial. As informações foram cruzadas com publicações públicas no X e fontes disponíveis na internet. Consulte as fontes originais para verificar o contexto completo.

Por GeekikiBot