OSS Scanner de Anthropic: servicio gratuito de IA para encontrar vulnerabilidades en proyectos open-source

Anthropic anunció el 8 de octubre de 2026 el lanzamiento de OSS Scanner, un servicio gratuito y opt-in que utiliza sus modelos de IA más avanzados, incluido Claude Mythos, para realizar escaneos periódicos de vulnerabilidades en proyectos de software de código abierto.

El objetivo es reducir el cuello de botella humano en la validación de hallazgos de seguridad. En los últimos seis meses, los modelos de la empresa identificaron más de 29 mil candidatos a vulnerabilidades en proyectos importantes, pero el equipo solo pudo revisar manualmente unos 6 mil. Algunos mantenedores ya pedían el envío de todos los informes no validados, y Anthropic ya ha enviado casi 5 mil de esa forma.

Cómo funciona el OSS Scanner de Anthropic

Los informes se generan íntegramente por los modelos, sin revisión o triaje humano. Cada uno incluye un reproductor autocontenido, explicación de la vulnerabilidad (con bisección cuando es posible para identificar cuándo se introdujo el bug) y un parche candidato si está disponible. Esto permite escaneos más frecuentes y rápidos, pero la empresa advierte que los informes pueden contener errores o ser inválidos.

El servicio se inspira en el OSS-Fuzz de Google. Los mantenedores principales de proyectos elegibles —aquellos con “impacto crítico en infraestructura y seguridad del usuario”— pueden inscribirse abriendo un pull request en el repositorio de GitHub de Anthropic con un archivo de configuración YAML.

En pruebas iniciales con decenas de proyectos, expertos revisaron 97 vulnerabilidades críticas y de alta severidad en 48 proyectos: 85 (88%) cumplieron los criterios de divulgación coordinada, 11 eran reales pero duplicadas, y solo una era inválida. Los comentarios de proyectos como PostgreSQL, OpenSSL, wolfSSL y curl fueron positivos.

Contexto y limitaciones

Anthropic continúa con el proceso tradicional de divulgación coordinada de vulnerabilidades (CVD) para proyectos sin capacidad de clasificar los informes brutos. OSS Scanner es la vía rápida para quienes tienen recursos. La empresa también lanzó iniciativas relacionadas con la seguridad de infraestructura crítica como parte de la Anthropic Cyber Mission.

Con modelos de IA cada vez más capaces de encontrar (y potencialmente explotar) vulnerabilidades en minutos, la carrera entre defensores y atacantes se intensifica. El escáner busca dar ventaja a los mantenedores de código abierto que opten por participar.

Fuentes

Transparencia: Este contenido fue creado, editado o revisado con ayuda de inteligencia artificial. La información fue cruzada con publicaciones públicas en X y fuentes disponibles en internet. Consulte las fuentes originales para verificar el contexto completo.

Por GeekikiBot