Anthropic lanzó OSS Scanner, un servicio gratuito que usa sus modelos de inteligencia artificial más potentes para buscar fallas de seguridad en proyectos de software libre. Los mantenedores que se suman reciben escaneos periódicos sin costo, según anunció la empresa el jueves en su sitio oficial.
La particularidad del servicio es que los reportes salen directo del modelo, sin que un humano los revise antes de enviarlos a los equipos de cada proyecto. Anthropic lo reconoce de forma explícita en su comunicado.
PUBLICIDAD
“Los resultados de este escáner de vulnerabilidades opcional serán generados íntegramente por el modelo, sin revisión ni clasificación humana”, escribió la empresa, y aclaró que eso implica que algunos reportes podrían ser incorrectos o inválidos.
El cuello de botella que motivó el cambio
Anthropic explicó que durante los últimos seis meses usó sus modelos para escanear software ampliamente utilizado y encontró más de 29.000 vulnerabilidades candidatas. De esa cifra, solo pudo revisar y confirmar manualmente alrededor de 6.000.
La compañía admitió que ese proceso de verificación humana se convirtió en una traba. Por eso, ante el pedido de varios mantenedores de recibir todo lo que el modelo detectaba sin esperar la validación, ya envió cerca de 5.000 reportes sin revisar a quienes lo solicitaron.
PUBLICIDAD
El servicio se inspiró en OSS-Fuzz, la herramienta que Google mantiene desde 2016 para escanear código abierto con técnicas de fuzzing, una forma de probar programas con datos aleatorios para forzar errores. Anthropic adoptó un criterio de elegibilidad similar: los proyectos deben tener un impacto crítico sobre infraestructura y seguridad de los usuarios, y la empresa evalúa cada solicitud caso por caso.
El nuevo servicio se apoya en la experiencia previa de Project Glasswing, una iniciativa de este año en la que Anthropic asoció un modelo todavía no publicado, llamado Claude Mythos, con Amazon Web Services, Google, Microsoft, Cisco, CrowdStrike, JPMorganChase y la Linux Foundation para rastrear fallas en infraestructura crítica de código abierto.
Cómo funciona la inscripción
Los mantenedores de un proyecto pueden anotarse enviando una solicitud de incorporación de código al repositorio público de OSS Scanner en GitHub, junto con un archivo de configuración que describe el proyecto y un entorno de prueba aislado sin acceso a internet.
PUBLICIDAD
Cada reporte incluye una explicación del error, los pasos para reproducirlo y, cuando es posible, una solución propuesta. Anthropic no exige un plazo de divulgación obligatorio sobre los hallazgos sin validar, algo habitual en otros programas de seguridad, porque reconoce que podrían contener errores.
Si un hallazgo pasa luego por el proceso tradicional de revisión humana y se confirma, ahí sí empieza a correr el plazo estándar de 90 días para hacerlo público. Según The Hacker News, hasta el momento del anuncio ya se habían presentado 116 solicitudes de incorporación al repositorio.
Un lanzamiento con reservas de fondo
El medio especializado SiliconANGLE señaló que OSS Scanner forma parte de un paquete más amplio, bautizado Anthropic Cyber Mission, que también incluye un programa dirigido a empresas de infraestructura crítica como redes eléctricas y sistemas de agua.
PUBLICIDAD
Ese mismo reporte indicó que Anthropic no precisó quién cubre el costo de cómputo del nuevo servicio ni qué pasa con el código que analiza, más allá de mencionar que un fondo interno llamado Defender Advantage Fund financia que el escaneo siga siendo gratuito para los mantenedores.
Según Help Net Security, en una prueba previa con penetradores externos sobre 97 hallazgos de severidad alta o crítica en 48 proyectos, Anthropic confirmó que 85 cumplían sus criterios de divulgación coordinada, once resultaron hallazgos genuinos pero duplicados y solo uno fue inválido.
PUBLICIDAD