Anthropic presentó OSS Scanner, una nueva herramienta gratuita que emplea sus modelos de inteligencia artificial más avanzados para identificar vulnerabilidades en proyectos de código abierto. Los encargados de mantener estos proyectos pueden recibir análisis periódicos sin costo alguno, según confirmó la compañía el jueves en su portal oficial.
Lo distintivo de este servicio es que los informes de seguridad son generados directamente por el modelo de IA, sin que un especialista humano revise su contenido antes de enviarlo a los equipos responsables. La propia Anthropic lo reconoce abiertamente en su anuncio.
“Los resultados de este escáner de vulnerabilidades opcional serán generados íntegramente por el modelo, sin revisión ni clasificación humana”, declaró la empresa, y añadió que esto implica que algunos reportes podrían ser incorrectos o inválidos.

El cuello de botella que impulsó el cambio
Durante los últimos seis meses, Anthropic utilizó sus modelos para examinar programas ampliamente difundidos y detectó más de 29.000 posibles vulnerabilidades. De esa cantidad, solo logró revisar y verificar manualmente aproximadamente 6.000.
La firma reconoció que este proceso de validación humana se convirtió en un obstáculo. Ante la petición de varios mantenedores de recibir todos los hallazgos sin esperar la confirmación, la compañía ya ha remitido cerca de 5.000 informes sin examinar a quienes lo solicitaron.
El servicio se inspira en OSS-Fuzz, la plataforma que Google mantiene desde 2016 para explorar código abierto mediante técnicas de fuzzing (pruebas con datos aleatorios para provocar fallos). Anthropic adoptó criterios de elegibilidad similares: los proyectos deben tener un impacto crítico en la infraestructura y la seguridad de los usuarios, y la empresa evalúa cada solicitud de manera individual.
[IMAGEM1]
Este nuevo servicio se basa en la experiencia previa de Project Glasswing, una iniciativa lanzada este año en la que Anthropic combinó un modelo aún no publicado, llamado Claude Mythos, con Amazon Web Services, Google, Microsoft, Cisco, CrowdStrike, JPMorganChase y la Linux Foundation para localizar fallos en infraestructura crítica de código abierto.
Cómo inscribirse
Los mantenedores de un proyecto pueden registrarse enviando una solicitud de incorporación de código al repositorio público de OSS Scanner en GitHub, junto con un archivo de configuración que describa el proyecto y un entorno de prueba aislado sin acceso a internet.
Cada informe incluye una explicación del error, los pasos para reproducirlo y, cuando es posible, una solución sugerida. Anthropic no impone un plazo obligatorio para divulgar los resultados no validados, algo habitual en otros programas de seguridad, porque reconoce que podrían contener errores.
Si un hallazgo pasa posteriormente por el proceso tradicional de revisión humana y se confirma, entonces comienza a contar el plazo estándar de 90 días para hacerlo público. De acuerdo con reportes especializados, hasta el momento del anuncio ya se habían presentado 116 solicitudes de incorporación al repositorio.
[IMAGEM2]
Un lanzamiento con reservas de fondo
El medio especializado SiliconANGLE señaló que OSS Scanner forma parte de un paquete más amplio, denominado Anthropic Cyber Mission, que también incluye un programa dirigido a empresas de infraestructura crítica como redes eléctricas y sistemas de agua.
Ese mismo informe indicó que Anthropic no especificó quién cubre el costo de cómputo del nuevo servicio ni qué sucede con el código analizado, más allá de mencionar que un fondo interno llamado Defender Advantage Fund financia que el escaneo siga siendo gratuito para los mantenedores.
Según Help Net Security, en una prueba previa con penetradores externos sobre 97 hallazgos de severidad alta o crítica en 48 proyectos, Anthropic confirmó que 85 cumplían sus criterios de divulgación coordinada, once resultaron hallazgos genuinos pero duplicados y solo uno fue inválido.
Fuente: Infobae