Anthropic lanza un escáner gratuito de vulnerabilidades con IA para proyectos de código abierto

Anthropic ha presentado este jueves OSS Scanner, un escáner de vulnerabilidades opcional que emplea inteligencia artificial para contribuir a la seguridad del ecosistema de código abierto. Según la empresa, se trata de un servicio voluntario basado en su experiencia usando Claude para encontrar fallos durante el proyecto Glasswing. Los proyectos que se sumen recibirán análisis de seguridad periódicos y exhaustivos realizados por sus modelos más potentes, sin coste alguno.

Anthropic señala que los informes generados serán completamente producidos por modelos, sin necesidad de revisión o clasificación humana, lo que permitirá escaneos más rápidos y frecuentes. Estos informes serán generados por sus modelos más avanzados, incluido Claude Mythos.

La compañía espera utilizar criterios similares a los de OSS-Fuzz de Google para seleccionar proyectos, aunque advierte que el proceso podría evolucionar con el tiempo. Se recomienda a los mantenedores que proporcionen una breve descripción sobre la importancia de su proyecto cuando esta no sea evidente por sí misma.

Los mantenedores principales pueden inscribirse abriendo una solicitud de extracción en el repositorio de GitHub de OSS Scanner, junto con un archivo de configuración YAML que incluya la siguiente información:

  • Enlace al repositorio Git que debe clonarse
  • Dirección de correo electrónico del contacto principal
  • Ruta relativa al repositorio del Dockerfile que configura el entorno, preinstala todas las dependencias y compila el proyecto para que un agente sin conexión realice la auditoría de seguridad

El Dockerfile configura el entorno en el que se ejecutará el proyecto e instala todas las dependencias para que el agente pueda llevar a cabo su auditoría de seguridad sin acceso a internet. Recomendamos verificar que los casos de prueba pasen dentro del contenedor construido, afirma Anthropic.

Otros detalles opcionales que se pueden añadir al archivo YAML son:

  • Direcciones de correo adicionales que recibirán copia de todos los informes
  • Página de inicio del proyecto
  • Clave pública GPG para cifrar los correos con informes
  • Ruta relativa al repositorio de un archivo de modelo de amenazas (threat_model.md) que especifique qué código debe probarse, la clasificación de vulnerabilidades o los formatos de informe
  • Opción de no recibir informes de errores estableciendo disabled: true

Hasta el momento de la redacción, se han enviado un total de 116 solicitudes de extracción. A diferencia de otros programas de reporte de vulnerabilidades, Anthropic afirma que no pretende imponer un período de divulgación de 90 días a los hallazgos, dado el riesgo de que contengan falsos positivos.

Si posteriormente validamos manualmente uno de estos informes a través de nuestro programa CVD existente, podríamos divulgarlo según nuestra política CVD a partir de los 90 días desde que se le notifique que un humano ha validado este informe. A medida que ganemos mayor confianza en el rendimiento de OSS Scanner, podríamos imponer en el futuro un período de divulgación para algunos informes de vulnerabilidades de alta gravedad.

La empresa de IA dice haber identificado más de 29.000 vulnerabilidades candidatas en algunos de los proyectos de software más importantes del mundo, de las cuales algo más de 6.000 fallos se han notificado a los mantenedores. Estos han dado lugar a 584 avisos hasta el 2 de octubre de 2026.

Este desarrollo coincide con la presentación del Critical Infrastructure Defense Program de Anthropic, destinado a salvaguardar infraestructuras críticas y software de código abierto como parte de su Cyber Mission. Con la IA equipando cada vez más a actores maliciosos para descubrir y explotar vulnerabilidades, automatizar diversas etapas de las operaciones cibernéticas y llevar a cabo ataques más rápidos y a escala, la iniciativa busca dotar a los defensores de las herramientas adecuadas para combatir la amenaza, acelerar las correcciones y explorar nuevas arquitecturas seguras y prácticas de codificación.

Nuestra previsión es que en dos años la IA favorecerá a la defensa: será más fácil detectar errores antes de que se publiquen, escribir software fundamentalmente seguro desde cero y defender activamente los sistemas con modelos.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *