La empresa de inteligencia artificial Anthropic puso en marcha una nueva herramienta de detección de fallos de seguridad destinada a proyectos de software de código abierto. El objetivo es que los desarrolladores puedan acceder rápidamente a reportes sobre vulnerabilidades y resolverlas con mayor velocidad.
Bajo el nombre de OSS Scanner, este servicio está diseñado para buscar vulnerabilidades en repositorios de código abierto sin costo alguno para los proyectos que se inscriban. Los participantes recibirán de forma periódica «análisis de seguridad exhaustivos» realizados por los «modelos más robustos» de la compañía, incluyendo Mythos, sin que medie «revisión ni clasificación humana».
Justamente, al no contar con revisión de expertos humanos, el propósito de los informes no es la precisión absoluta, sino ofrecer a los encargados del mantenimiento de esos proyectos información sobre fallos, aunque estos puedan ser «incorrectos o inválidos», para que puedan actuar con rapidez. Así lo explicaron en un comunicado publicado en su sitio web.
OSS Scanner se inspira en el programa OSS-Fuzz de Google, dedicado a pruebas continuas de fuzzing en programas de código abierto. Este método consiste en enviar miles de datos erróneos o solicitudes rápidas a una aplicación o sitio web para observar si falla o presenta un comportamiento anómalo.
La iniciativa también responde a la necesidad de complementar y acelerar las tareas que Anthropic ya realiza para alertar a ciertos proyectos de código abierto sobre vulnerabilidades. Según detalla la empresa, en los últimos meses descubrieron más de 29.000 vulnerabilidades potenciales, pero solo pudieron revisar y clasificar manualmente unas 6.000. Esta cifra evidencia la limitación de la capacidad humana para validar todos los hallazgos.
El informe que reciben los proyectos incluye además una explicación sobre la vulnerabilidad detectada y una propuesta de parche para solucionarla.
Este nuevo servicio se basa en la experiencia que ofrece la compañía a través de Project Glasswing en la búsqueda de vulnerabilidades con Claude. OSS Scanner es gratuito y solo requiere que los proyectos de código abierto interesados se registren en él.
Fuente: Infobae