Anthropic lança scanner gratuito de vulnerabilidades para software de código aberto

4 Min Read

A Anthropic lançou o OSS Scanner, um serviço gratuito e opcional para encontrar vulnerabilidades em software de código aberto. O serviço usa os modelos mais poderosos da Anthropic, incluindo o Claude Mythos, e gera relatórios sem revisão humana.

Testadores de penetração concluíram que 85 das 97 descobertas críticas e de alto risco em 48 projetos atenderam aos requisitos de qualidade da divulgação coordenada de vulnerabilidades.

A Anthropic lançou o OSS Scanner, um serviço gratuito projetado para encontrar vulnerabilidades em software de código aberto. O programa de adesão voluntária permitirá que projetos elegíveis recebam verificações periódicas usando os modelos mais poderosos da empresa, incluindo o Claude Mythos, ampliando o acesso a auditorias de segurança para desenvolvedores de código aberto.

A Anthropic desenvolveu o serviço com base na experiência obtida ao implantar inteligência artificial para encontrar vulnerabilidades por meio do Project Glasswing. Diferentemente de seu produto empresarial, o Claude Security, o OSS Scanner concentra-se em apoiar desenvolvedores de código aberto e fornecerá auditorias sem custo, afirmou a empresa.

Modelos identificaram mais de 29.000 vulnerabilidades potenciais

A Anthropic afirmou que usou seus modelos mais recentes nos últimos seis meses para analisar alguns dos mais importantes projetos de software. Os modelos identificaram mais de 29.000 vulnerabilidades potenciais, mas especialistas conseguiram verificar e priorizar manualmente apenas cerca de 6.000.

Desenvolvedores de código aberto têm pedido cada vez mais para receber todos os problemas identificados, inclusive descobertas que especialistas ainda não revisaram, segundo a empresa. Até o momento em que a Anthropic anunciou o OSS Scanner, ela havia enviado aos mantenedores de projetos quase 5.000 desses relatórios, juntamente com correções sugeridas.

O OSS Scanner pretende acelerar esse processo ao gerar relatórios automaticamente e sem revisão humana, permitindo que os projetos sejam analisados com maior frequência. A Anthropic alertou que os resultados podem conter falsos positivos, descobertas duplicadas ou avaliações imprecisas de gravidade.

Antes do lançamento, a Anthropic testou o scanner em dezenas de projetos de código aberto. Os resultados iniciais produziram centenas de relatórios de bugs, incluindo vários casos em que vulnerabilidades poderiam ser encadeadas para permitir execução remota de código não autenticada, ou RCE.

Testadores de penetração revisaram descobertas de alto risco

Para validação adicional, testadores de penetração analisaram 97 descobertas críticas e de alto risco em 48 projetos. Dessas, 85 descobertas, ou 88%, atenderam aos requisitos de qualidade do processo de divulgação coordenada de vulnerabilidades.

Outras 11 descobertas eram bugs genuínos, mas duplicavam problemas previamente conhecidos ou outros resultados de varreduras. Apenas uma descoberta foi um falso positivo.

Alguns mantenedores de projetos, contudo, disseram que o scanner pode superestimar as classificações de gravidade ou interpretar de forma equivocada o modelo de ameaças de um projeto. A Anthropic afirmou que continuará aprimorando o sistema com base no feedback dos desenvolvedores e nos avanços de seus modelos.

Os relatórios do scanner incluirão código que reproduz o bug, uma explicação da vulnerabilidade, informações sobre quando ela pode ter sido introduzida no código e, quando disponível, uma correção proposta.

Como os projetos podem se candidatar

Mantenedores de projetos elegíveis podem se candidatar criando uma solicitação no repositório do serviço no GitHub e seguindo seu modelo padrão e instruções adicionais.

A Anthropic selecionará os projetos individualmente, usando critérios semelhantes aos empregados pelo OSS-Fuzz. O principal requisito é que um projeto tenha efeito significativo sobre a infraestrutura e a segurança dos usuários.

Separadamente, a Broadcom fornecerá à Anthropic até US$ 42 bilhões para financiar infraestrutura de IA, segundo uma reportagem anterior.

Fonte: HODL Press

Fundador da Cardano critica avaliação de Buterin sobre riscos da criptografia pós-quântica

Charles Hoskinson criticou Vitalik Buterin por preocupações sobre criptografia baseada em reticulados, afirmando que abandonar ML-KEM e ML-DSA sem evidências poderia atrasar proteções pós-quânticas.

4 Min Read
CryptoQuant atribui correção do Bitcoin à fraca demanda no mercado à vista

A CryptoQuant atribuiu a retração do bitcoin à fraca demanda à vista e à menor atividade em derivativos, apesar do crescimento das posições em ETFs à vista e de possível…

4 Min Read
Grécia planeja impor imposto de 10% sobre lucros com criptomoedas

Segundo a Reuters, a Grécia prepara legislação que imporia 10% sobre mais-valias de criptomoedas, isentando lucros anuais até 500 euros, com votação parlamentar prevista para novembro.

1 Min Read
Google lança plataforma para criar jogos com prompts

O Google lançou nos Estados Unidos o Playground, plataforma experimental que permite a usuários maiores de 18 anos criar e compartilhar jogos por comandos de texto, sem programação.

3 Min Read
Base planeja tokenizar cerca de 500 ações até o fim do ano

Coinbase e Base planejam levar cerca de 500 ações tokenizadas à blockchain até o fim de 2026, segundo Nick See Tong, chefe da Base para Ásia-Pacífico e Singapura.

3 Min Read