Anthropic lanza un escáner gratuito de vulnerabilidades para software de código abierto

5 Min Read

Anthropic ha lanzado OSS Scanner, un servicio gratuito y voluntario para detectar vulnerabilidades en software de código abierto.

El servicio utiliza los modelos más potentes de Anthropic, incluido Claude Mythos, y genera informes sin revisión humana.

Los probadores de penetración determinaron que 85 de 97 hallazgos críticos y de alto riesgo en 48 proyectos cumplían los requisitos de calidad de la divulgación coordinada de vulnerabilidades.

Anthropic ha lanzado OSS Scanner, un servicio gratuito diseñado para encontrar vulnerabilidades en software de código abierto. El programa voluntario permitirá a los proyectos elegibles recibir revisiones periódicas mediante los modelos más potentes de la compañía, incluido Claude Mythos, ampliando el acceso de los desarrolladores de código abierto a auditorías de seguridad.

Anthropic desarrolló el servicio a partir de la experiencia adquirida al desplegar inteligencia artificial para detectar vulnerabilidades mediante Project Glasswing. A diferencia de su producto empresarial, Claude Security, OSS Scanner se centra en apoyar a los desarrolladores de código abierto y proporcionará auditorías sin coste, afirmó la compañía.

Los modelos identificaron más de 29.000 posibles vulnerabilidades

Anthropic afirmó que utilizó sus modelos más recientes durante los últimos seis meses para revisar algunos de los proyectos de software más importantes. Los modelos identificaron más de 29.000 posibles vulnerabilidades, pero los especialistas solo pudieron verificar y priorizar manualmente unas 6.000.

Según la compañía, los desarrolladores de código abierto han solicitado cada vez más recibir todos los problemas identificados, incluidos los hallazgos que los especialistas aún no han revisado. Para cuando Anthropic anunció OSS Scanner, había enviado a los responsables de mantenimiento de proyectos cerca de 5.000 de esos informes, junto con correcciones sugeridas.

OSS Scanner está diseñado para acelerar ese proceso mediante la generación automática de informes sin revisión humana, lo que permite analizar los proyectos con mayor frecuencia. Anthropic advirtió que los resultados pueden contener falsos positivos, hallazgos duplicados o evaluaciones inexactas de la gravedad.

Antes del lanzamiento, Anthropic probó el escáner en decenas de proyectos de código abierto. Los resultados iniciales produjeron cientos de informes de errores, incluidos varios casos en los que las vulnerabilidades podían encadenarse para permitir ejecución remota de código sin autenticación, o RCE.

Los probadores de penetración revisaron los hallazgos de alto riesgo

Para una validación adicional, los probadores de penetración analizaron 97 hallazgos críticos y de alto riesgo en 48 proyectos. De ellos, 85 hallazgos, o el 88%, cumplían los requisitos de calidad del proceso de divulgación coordinada de vulnerabilidades.

Otros 11 hallazgos eran errores reales, pero duplicaban problemas conocidos previamente u otros resultados del análisis. Solo un hallazgo fue un falso positivo.

No obstante, algunos responsables de mantenimiento de proyectos dijeron que el escáner podría exagerar las clasificaciones de gravedad o interpretar erróneamente el modelo de amenazas de un proyecto. Anthropic afirmó que seguirá mejorando el sistema a partir de los comentarios de los desarrolladores y de los avances en sus modelos.

Los informes del escáner incluirán código que reproduzca el error, una explicación de la vulnerabilidad, información sobre cuándo pudo haber sido introducida en el código y, cuando esté disponible, una corrección propuesta.

Cómo pueden solicitarlo los proyectos

Los responsables de mantenimiento de proyectos elegibles pueden solicitarlo creando una solicitud en el repositorio de GitHub del servicio y siguiendo su plantilla estándar e instrucciones adicionales.

Anthropic seleccionará los proyectos de forma individual, utilizando criterios similares a los empleados por OSS-Fuzz. El requisito principal es que un proyecto tenga un efecto significativo en la infraestructura y la seguridad de los usuarios.

Por separado, Broadcom proporcionará a Anthropic hasta 42.000 millones de dólares para financiar infraestructura de IA, según un informe anterior.

Fuente: HODL Press

Anthropic lanza un escáner gratuito de vulnerabilidades para software de código abierto

Anthropic lanzó OSS Scanner, un servicio gratuito y voluntario que usa Claude Mythos para detectar vulnerabilidades en software de código abierto y genera informes sin revisión humana.

5 Min Read
Fundador de Cardano critica evaluación de Buterin sobre riesgos poscuánticos

Charles Hoskinson criticó a Vitalik Buterin por cuestionar la criptografía basada en retículas y afirmó que retrasar ML-KEM y ML-DSA podría exponer más comunicaciones a futuros descifrados.

4 Min Read
CryptoQuant atribuye la corrección de Bitcoin a débil demanda al contado

CryptoQuant atribuyó el retroceso de bitcoin a una débil demanda al contado y menor actividad en derivados, aunque señaló que las tenencias en ETF al contado siguen creciendo y que…

4 Min Read
Grecia planea imponer un impuesto del 10 % sobre las ganancias de criptomonedas

Grecia ha abierto a consulta pública un proyecto de ley que impondría un impuesto del 10% sobre ganancias de criptomonedas, con exención anual para beneficios de hasta 500 euros.

2 Min Read
Google lanza plataforma para crear juegos con indicaciones

Google presentó Playground, una plataforma experimental disponible en Estados Unidos para mayores de 18 años que permite crear, probar y compartir juegos de navegador mediante indicaciones de texto, sin conocimientos…

3 Min Read