jsonscraper

Anthropic lança scanner gratuito de vulnerabilidades com IA para código aberto

O OSS Scanner envia relatórios periódicos a mantenedores, com exemplos de exploração e possíveis correções. Cada relatório é gerado sem revisão humana.

Política editorial Comunique um erro

Em 8 de outubro de 2026, a Anthropic lançou o OSS Scanner, um serviço gratuito que busca periodicamente vulnerabilidades em projetos de código aberto inscritos e envia os resultados aos mantenedores. A principal condição para participar é que a equipe esteja disposta a analisar por conta própria os relatórios enviados pelos modelos, sem revisão humana prévia.

Artigo: Anthropic lança scanner gratuito de vulnerabilidades com IA para código aberto
Resumo: Em 8 de outubro, a Anthropic lançou o OSS Scanner, um serviço gratuito para projetos de código aberto que aderirem voluntariamente. Os relatórios podem agilizar a identificação de problemas, mas os mantenedores terão de verificar cada descoberta por conta própria.
Função da imagem: capa — ideia central
Seção: 
Tema visual: segurança de software de código aberto, com relatório de vulnerabilidade, caso de teste reproduzível e revisão de correção impressos para um engenheiro
© jsonscraper · ilustração gerada por IA

O serviço é voltado a projetos que os mantenedores adicionem voluntariamente ao programa. Segundo a descrição do lançamento do OSS Scanner, o relatório pode incluir um exemplo reproduzível, uma explicação do problema e uma correção proposta, se disponível. A Anthropic informa que a varredura é gratuita; a empresa diz que a frequência das verificações recorrentes pode depender do tamanho da fila e da popularidade do projeto.

Canal rápido exige verificação independente

A Anthropic distingue dois caminhos. No processo padrão de divulgação coordenada de vulnerabilidades, especialistas verificam as notificações antes de enviá-las aos mantenedores. O OSS Scanner oferece um canal rápido adicional: os relatórios são enviados diretamente pelos modelos, sem revisão humana ou triagem prévias.

Para participar, o mantenedor principal do projeto abre um pull request no repositório do OSS Scanner e adiciona a configuração do projeto. Ela especifica o repositório, um endereço de contato e um Dockerfile que prepara o ambiente de auditoria. De acordo com a documentação do OSS Scanner, após a preparação do ambiente, os agentes de varredura operam sem acesso à internet; os mantenedores também podem adicionar um modelo de ameaças e uma chave PGP para criptografar os relatórios.

A Anthropic prioriza projetos com impacto significativo na infraestrutura e na segurança dos usuários e avalia as inscrições individualmente. Os critérios incluem, por exemplo, o processamento de dados não confiáveis e o número de projetos dependentes. A empresa também verifica se a inscrição foi enviada pelo mantenedor principal.

O que mostram os resultados publicados

A Anthropic informa que, nos últimos seis meses, seus modelos identificaram mais de 29.000 vulnerabilidades potenciais em projetos relevantes, e que especialistas analisaram manualmente cerca de 6.000. Em uma avaliação separada de uma versão inicial do scanner, testadores externos avaliaram 97 descobertas de gravidade alta ou crítica em 48 projetos: 85 atenderam aos critérios do processo de divulgação de vulnerabilidades da empresa. Das 12 restantes, uma foi um falso positivo; 11 descreviam problemas reais, mas duplicados ou já conhecidos.

Esses números dizem respeito à amostra e ao procedimento da Anthropic: a avaliação publicada abrangeu 97 descobertas selecionadas, não todos os tipos de projetos nem todos os relatórios do serviço. A empresa também informa que alguns mantenedores consideraram exageradas as avaliações de gravidade ou observaram que os modelos interpretaram incorretamente as ameaças ao projeto. Ao analisar um relatório, é útil conferir o exemplo reproduzível e a correção à luz do código e do modelo de ameaças, em vez de confiar apenas no nível de gravidade atribuído.

Orientações práticas para mantenedores

Antes de se inscrever, vale avaliar se a equipe tem tempo suficiente para analisar notificações adicionais de vulnerabilidades. As regras de participação no OSS Scanner dizem que o serviço se destina a projetos capazes de lidar com esse fluxo; é possível pausar ou desativar um projeto pela configuração.

  • Descreva no arquivo do modelo de ameaças os limites da análise, as classes de problemas prioritárias e a escala de gravidade adotada pelo projeto.
  • Verifique o exemplo de reprodução em um ambiente isolado e, em seguida, compare o código vulnerável e a correção proposta com a versão atual do projeto.
  • Verifique separadamente a existência de duplicatas, a avaliação de impacto e se o problema é realmente explorável segundo o modelo de ameaças do projeto.
  • Defina responsáveis pela análise e pela transmissão segura dos relatórios: a documentação prevê o envio por e-mail e um campo para a chave PGP.

Para notificações ainda não verificadas, a Anthropic não estabelece um prazo de 90 dias para a divulgação coordenada. Se a empresa confirmar posteriormente uma descoberta por meio de revisão manual, o prazo do processo padrão de divulgação começa quando essa revisão é comunicada, conforme esclarece a política de divulgação pública do OSS Scanner. As equipes devem combinar antecipadamente como será feita a comunicação, para analisar as notificações rapidamente e coordenar as correções.

O OSS Scanner amplia o acesso à busca automatizada de vulnerabilidades para equipes preparadas para verificar os resultados e concluir as correções antes do lançamento. Para mantenedores com recursos limitados, a Anthropic mantém o processo habitual de divulgação após a revisão por especialistas; equipes preparadas podem aderir ao canal adicional e receber relatórios gerados por modelos sem esperar por essa revisão.

People

No people listed for this article yet.

Keep readingAnthropic lança análise gratuita de vulnerabilidades em código aberto
Read the next article

Transforme o que lê numa integração funcional

Explore as APIs de dados sociais da jsonscraper, teste pedidos e crie o seu próximo fluxo de trabalho.

Explorar APIs