El 8 de octubre de 2026, Anthropic anunció el lanzamiento de Anthropic Cyber Mission, un programa de apoyo a la ciberseguridad con iniciativas específicas para la infraestructura crítica y el software de código abierto. La opción más accesible para quienes mantienen proyectos de código abierto es OSS Scanner: una inscripción gratuita y voluntaria, análisis periódicos del código e informes que describen posibles vulnerabilidades, ejemplos de explotación y posibles soluciones.

Los informes llegan antes, pero requieren revisión
Anthropic presenta el servicio como un canal rápido complementario a su proceso de divulgación coordinada de vulnerabilidades. En el proceso habitual, los problemas detectados pasan por una revisión humana antes de enviarse a quienes mantienen los proyectos. En OSS Scanner, los modelos preparan informes que se envían sin esa revisión. Esto agiliza la entrega de resultados, pero deja la evaluación inicial de su precisión, gravedad y aplicabilidad en manos del equipo del proyecto.
La empresa espera que más del 90% de los hallazgos sean confirmados, pero se trata de una previsión de Anthropic, no de un resultado de pruebas independientes publicado. En el anuncio, Anthropic también señala que los informes pueden contener imprecisiones, incluida una evaluación incorrecta de la gravedad. Por ello, el equipo debería tratar cada informe como una señal que hay que reproducir y verificar, no como una decisión definitiva sobre la publicación de una solución.
La inscripción requiere un entorno preparado
El servicio está dirigido a los responsables principales de proyectos de importancia considerable para la infraestructura o la seguridad de los usuarios. Para presentar una solicitud, la persona responsable abre una pull request en el repositorio de OSS Scanner y añade la configuración del proyecto. Esta incluye el repositorio, una dirección de contacto y un Dockerfile que crea el entorno e instala las dependencias.
Anthropic indica que, una vez creado el contenedor, el análisis se ejecuta sin acceso a internet. La empresa pide preparar un entorno en el que el proyecto compile y las pruebas se ejecuten correctamente, y también propone añadir un archivo de modelo de amenazas. En él se pueden describir los componentes importantes, los niveles de gravedad aceptables, el formato de las pruebas y el tipo de soluciones esperadas. Para el equipo, esto permite delimitar el contexto del análisis y hacer más útiles los informes.
Tras el análisis inicial, quienes mantienen los proyectos reciben por correo electrónico un conjunto de informes. La empresa prevé realizar análisis repetidos; su frecuencia dependerá, entre otros factores, del tamaño de la cola de proyectos y de la difusión del código. El proyecto se puede desactivar temporalmente mediante la configuración o retirar del programa.
A quién le conviene este nuevo canal
Anthropic dirige OSS Scanner expresamente a proyectos cuyos equipos ya pueden gestionar vulnerabilidades confirmadas de gravedad alta o crítica y quieren recibir hallazgos adicionales. Si quienes mantienen el proyecto ya están desbordados incluso con avisos verificados, el flujo de informes automatizados podría añadir trabajo en vez de acelerar las correcciones. Para esos proyectos, la empresa mantiene el envío de hallazgos tras una revisión humana dentro del proceso de divulgación anterior.
Para los equipos de mantenimiento, un procedimiento práctico sería comprobar primero que la vulnerabilidad se puede reproducir en un entorno aislado; después, evaluar su impacto según el modelo de amenazas del proyecto y, solo entonces, elegir una solución y publicarla. En la configuración se pueden indicar la escala de gravedad deseada, los requisitos de las pruebas y el nivel de detalle del parche. Anthropic también afirma que no impone un plazo obligatorio de divulgación de 90 días para los hallazgos automatizados no verificados; ese plazo puede aplicarse si el hallazgo pasa posteriormente por una revisión manual dentro del proceso estándar.
El lanzamiento pone de relieve una decisión concreta en el análisis de seguridad automatizado: enviar antes un mayor número de hallazgos potenciales o revisarlos antes de transmitirlos. OSS Scanner prioriza la rapidez y deja la clasificación de los resultados en manos de quienes mantienen los proyectos. El valor del servicio para cada proyecto dependerá de si el equipo dispone de tiempo para reproducir los informes y convertir las vulnerabilidades confirmadas en correcciones.