jsonscraper

Anthropic lanza un escáner gratuito de vulnerabilidades con IA para el código abierto

OSS Scanner envía informes periódicos a los mantenedores, con ejemplos de explotación y posibles soluciones. Cada informe se genera sin revisión humana.

Política editorial Informar de un error

El 8 de octubre de 2026, Anthropic lanzó OSS Scanner, un servicio gratuito que busca periódicamente vulnerabilidades en proyectos de código abierto inscritos y envía los resultados a sus mantenedores. La principal condición para participar es que el equipo esté dispuesto a analizar por su cuenta los informes que los modelos envían sin revisión humana previa.

Artículo: Anthropic lanza un escáner gratuito de vulnerabilidades con IA para el código abierto
Resumen: El 8 de octubre, Anthropic lanzó OSS Scanner, un servicio gratuito para proyectos de código abierto que se inscriban voluntariamente. Sus informes pueden agilizar la búsqueda de problemas, pero los mantenedores tendrán que verificar cada hallazgo por su cuenta.
Función de la imagen: portada: la idea central
Sección: 
Tema visual: seguridad del software de código abierto, con un informe de vulnerabilidades y un caso de prueba reproducible y revisión de un parche en un documento impreso de un ingeniero
© jsonscraper · Ilustración generada con IA

El servicio está pensado para proyectos que sus mantenedores añaden voluntariamente al programa. Según la descripción del lanzamiento de OSS Scanner, el informe puede incluir un ejemplo reproducible, una explicación del problema y un parche propuesto, si está disponible. Anthropic afirma que el análisis es gratuito; la empresa señala que la frecuencia de los análisis posteriores puede depender del tamaño de la cola y de la popularidad del proyecto.

Un canal rápido que requiere verificación independiente

Anthropic distingue dos vías. En el proceso estándar de divulgación coordinada de vulnerabilidades, especialistas revisan los informes antes de enviarlos a los mantenedores. OSS Scanner ofrece un canal rápido adicional: los informes llegan directamente de los modelos, sin revisión ni clasificación humana previa.

Para inscribirse, el mantenedor principal del proyecto abre una solicitud de cambios en el repositorio de OSS Scanner y añade la configuración del proyecto. Esta especifica el repositorio, una dirección de contacto y un Dockerfile que prepara el entorno para la auditoría. Según la documentación de OSS Scanner, una vez preparado el entorno, los agentes de análisis trabajan sin acceso a internet; los mantenedores también pueden añadir un modelo de amenazas y una clave PGP para cifrar los informes.

Anthropic se centra en proyectos con una influencia considerable en la infraestructura y la seguridad de los usuarios, y evalúa las solicitudes individualmente. Entre los criterios figuran, por ejemplo, el procesamiento de datos no confiables y la cantidad de proyectos que dependen del proyecto. La empresa también verifica que la solicitud la haya presentado el mantenedor principal.

Qué muestran los resultados publicados

Anthropic afirma que, en los últimos seis meses, sus modelos detectaron más de 29.000 posibles vulnerabilidades en proyectos importantes y que especialistas revisaron manualmente alrededor de 6.000. En una evaluación independiente de una versión preliminar del escáner, evaluadores externos analizaron 97 hallazgos de gravedad alta o crítica en 48 proyectos: 85 cumplían los criterios del proceso de divulgación de vulnerabilidades de la empresa. De los 12 restantes, uno fue un falso positivo; los otros 11 describían problemas reales, pero duplicados o ya conocidos.

Estas cifras corresponden a la muestra y al procedimiento de Anthropic: la evaluación publicada abarcó 97 hallazgos seleccionados, no todos los tipos de proyectos ni todos los informes del servicio. La empresa también señala que algunos mantenedores consideraron exageradas las valoraciones de gravedad o indicaron que los modelos habían interpretado mal las amenazas para el proyecto. Al analizar un informe, conviene contrastar el ejemplo reproducible y el parche con el código y el modelo de amenazas, en lugar de confiar únicamente en el nivel de gravedad asignado.

Pasos prácticos para los mantenedores

Antes de presentar la solicitud, conviene comprobar si el equipo dispone de tiempo suficiente para analizar mensajes adicionales sobre vulnerabilidades. Las normas de participación en OSS Scanner indican que el servicio está pensado para proyectos capaces de gestionar ese volumen; el proyecto se puede pausar o desconectar mediante la configuración.

  • Describa en el archivo del modelo de amenazas los límites del análisis, las clases de problemas prioritarias y la escala de gravedad utilizada en el proyecto.
  • Compruebe el ejemplo de reproducción en un entorno aislado y, después, compare el código vulnerable y la solución propuesta con la versión actual del proyecto.
  • Verifique por separado si hay duplicados, cuál es el impacto y si el problema es realmente alcanzable según el modelo de amenazas del proyecto.
  • Acuerde quién se encargará del análisis y de la transferencia segura de los informes: la documentación contempla el envío por correo electrónico y un campo para una clave PGP.

Anthropic no establece un plazo de 90 días para la divulgación coordinada de informes aún no verificados. Si la empresa confirma posteriormente un hallazgo mediante una revisión manual, el plazo del proceso estándar de divulgación comienza cuando se notifica esa revisión, según aclara la política de divulgación pública de OSS Scanner. Conviene que los equipos acuerden de antemano cómo comunicarse para analizar los informes con rapidez y coordinar las correcciones.

OSS Scanner amplía el acceso a la búsqueda automatizada de vulnerabilidades para equipos dispuestos a comprobar los resultados y llevar las correcciones hasta su publicación. Para los mantenedores con recursos limitados, Anthropic mantiene el proceso habitual de divulgación, con revisión por especialistas; los equipos preparados pueden añadir este canal y recibir informes generados por modelos sin esperar esa revisión.

People

No people listed for this article yet.

Keep readingAnthropic lanza un escáner gratuito de vulnerabilidades para código abierto
Read the next article

Convierte lo que lees en una integración funcional

Explora las API de datos sociales de jsonscraper, prueba solicitudes y crea tu próximo flujo de trabajo.

Explorar APIs