Agregar Infobae enGoogle

Anthropic ofrece escaneos gratis de seguridad con IA para proyectos de software libre

Los reportes los redacta el modelo sin revisión humana previa, lo que acelera los avisos pero también eleva el riesgo de falsos positivos

An Anthropic logo is displayed at Moscone Center during the Dreamforce 2026 technology summit in San Francisco, California, US, September 17, 2026. REUTERS/Carlos Barria

Anthropic lanzó OSS Scanner, un servicio gratuito que usa sus modelos de inteligencia artificial más potentes para buscar fallas de seguridad en proyectos de software libre. Los mantenedores que se suman reciben escaneos periódicos sin costo, según anunció la empresa el jueves en su sitio oficial.

La particularidad del servicio es que los reportes salen directo del modelo, sin que un humano los revise antes de enviarlos a los equipos de cada proyecto. Anthropic lo reconoce de forma explícita en su comunicado.

PUBLICIDAD

“Los resultados de este escáner de vulnerabilidades opcional serán generados íntegramente por el modelo, sin revisión ni clasificación humana”, escribió la empresa, y aclaró que eso implica que algunos reportes podrían ser incorrectos o inválidos.

Anthropic ofrece una IA para revisar la seguridad de los proyectos de software libre. REUTERS/Dado Ruvic/Illustration/File Photo

El cuello de botella que motivó el cambio

Anthropic explicó que durante los últimos seis meses usó sus modelos para escanear software ampliamente utilizado y encontró más de 29.000 vulnerabilidades candidatas. De esa cifra, solo pudo revisar y confirmar manualmente alrededor de 6.000.

La compañía admitió que ese proceso de verificación humana se convirtió en una traba. Por eso, ante el pedido de varios mantenedores de recibir todo lo que el modelo detectaba sin esperar la validación, ya envió cerca de 5.000 reportes sin revisar a quienes lo solicitaron.

PUBLICIDAD

El servicio se inspiró en OSS-Fuzz, la herramienta que Google mantiene desde 2016 para escanear código abierto con técnicas de fuzzing, una forma de probar programas con datos aleatorios para forzar errores. Anthropic adoptó un criterio de elegibilidad similar: los proyectos deben tener un impacto crítico sobre infraestructura y seguridad de los usuarios, y la empresa evalúa cada solicitud caso por caso.

Anthropic señaló que en los últimos meses revisó proyectos de software libre y se dio cuenta que muchos de ellos presentaban fallas de seguridad. REUTERS/Dado Ruvic/Illustration/File Photo

El nuevo servicio se apoya en la experiencia previa de Project Glasswing, una iniciativa de este año en la que Anthropic asoció un modelo todavía no publicado, llamado Claude Mythos, con Amazon Web Services, Google, Microsoft, Cisco, CrowdStrike, JPMorganChase y la Linux Foundation para rastrear fallas en infraestructura crítica de código abierto.

Cómo funciona la inscripción

Los mantenedores de un proyecto pueden anotarse enviando una solicitud de incorporación de código al repositorio público de OSS Scanner en GitHub, junto con un archivo de configuración que describe el proyecto y un entorno de prueba aislado sin acceso a internet.

Cada reporte incluye una explicación del error, los pasos para reproducirlo y, cuando es posible, una solución propuesta. Anthropic no exige un plazo de divulgación obligatorio sobre los hallazgos sin validar, algo habitual en otros programas de seguridad, porque reconoce que podrían contener errores.

Si un hallazgo pasa luego por el proceso tradicional de revisión humana y se confirma, ahí sí empieza a correr el plazo estándar de 90 días para hacerlo público. Según The Hacker News, hasta el momento del anuncio ya se habían presentado 116 solicitudes de incorporación al repositorio.

Los desarrolladores que quieran que su proyecto sea revisado deberán de enviar una solicitud a Anthropic. REUTERS/Carlos Barria

Un lanzamiento con reservas de fondo

El medio especializado SiliconANGLE señaló que OSS Scanner forma parte de un paquete más amplio, bautizado Anthropic Cyber Mission, que también incluye un programa dirigido a empresas de infraestructura crítica como redes eléctricas y sistemas de agua.

Ese mismo reporte indicó que Anthropic no precisó quién cubre el costo de cómputo del nuevo servicio ni qué pasa con el código que analiza, más allá de mencionar que un fondo interno llamado Defender Advantage Fund financia que el escaneo siga siendo gratuito para los mantenedores.

Según Help Net Security, en una prueba previa con penetradores externos sobre 97 hallazgos de severidad alta o crítica en 48 proyectos, Anthropic confirmó que 85 cumplían sus criterios de divulgación coordinada, once resultaron hallazgos genuinos pero duplicados y solo uno fue inválido.

PUBLICIDAD