Anthropic lanzó OSS Scanner, un servicio gratuito de análisis de vulnerabilidades para proyectos de código abierto, según The Verge y SiliconANGLE. Los proyectos que se suman al programa empiezan a recibir análisis periódicos de seguridad sin costo.

Los informes salen directamente de los modelos más potentes de la empresa, incluido Claude Mythos, sin ninguna revisión humana antes de llegar a los mantenedores de los proyectos, según ambas publicaciones. Eso rompe con el proceso habitual de divulgación de Anthropic, en el que un experto confirma la vulnerabilidad antes de avisar al proyecto afectado.

Velocidad a cambio de la revisión humana

Quitar la revisión humana permite correr análisis con más frecuencia y avisar antes. La contrapartida, según The Verge y SiliconANGLE, es que parte de los informes puede salir equivocada, con calificaciones de gravedad incorrectas, por ejemplo. Son los propios mantenedores quienes deben verificar cada alerta antes de actuar.

SiliconANGLE informa que OSS Scanner nació de una acumulación en el propio proceso de divulgación de Anthropic: en los últimos seis meses, sus modelos detectaron más de 29.000 vulnerabilidades candidatas en software de código abierto muy usado, de las cuales el equipo revisó manualmente unas 6.000. Ante mantenedores que pedían acceso al lote completo sin revisar, la empresa convirtió esa demanda en un servicio permanente.

La misma publicación indica que Anthropic probó la precisión del escáner antes de abrirlo a más proyectos: los expertos que normalmente validan las divulgaciones coordinadas de la empresa revisaron 97 hallazgos de gravedad crítica o alta en 48 proyectos y autorizaron la divulgación de 85. De los otros 12, casi todos eran errores reales que duplicaban problemas ya conocidos.

Lo que dicen los primeros proyectos que lo probaron

La desarrolladora de la biblioteca de cifrado wolfSSL dijo a SiliconANGLE que, de los 74 informes recibidos durante las pruebas iniciales, todos menos dos eran válidos, y cinco se convirtieron en CVE, los identificadores públicos de vulnerabilidades confirmadas. Anton Arapov, de OpenSSL, quien probó el servicio desde el inicio, dijo a la publicación que un informe con un exploit real adjunto es "prácticamente el trabajo hecho para un ingeniero".

The Verge señala que las herramientas de IA ya han ayudado a descubrir fallos graves en código abierto en los últimos meses, pero que mantenedores como Linus Torvalds también han reportado dificultades para procesar el volumen de informes generados por IA. OSS Scanner amplía esa tendencia al automatizar también la redacción de los informes, no solo la búsqueda de los fallos.

Según SiliconANGLE, el servicio se financia con el Defender Advantage Fund, creado por Anthropic en agosto, y los mantenedores pueden inscribirse mediante una solicitud directa en un repositorio de la empresa en GitHub, con criterios de elegibilidad similares a los de OSS-Fuzz, el proyecto de Google que inspiró el formato.

Parte de un paquete de seguridad más amplio

SiliconANGLE relata que el lanzamiento de OSS Scanner llegó junto a otro programa, el Critical Infrastructure Defense Program, dirigido a las empresas de seguridad que atienden a operadores de redes eléctricas, sistemas de agua y otras infraestructuras críticas. Ambos forman parte de lo que Anthropic llama Anthropic Cyber Mission.

Once proveedores se sumaron como socios fundadores del programa de infraestructura crítica, entre ellos la consultora Booz Allen Hamilton y las empresas de seguridad CrowdStrike y Palo Alto Networks, según SiliconANGLE. Andrew Turner, presidente de ciberseguridad comercial de Booz Allen, calificó el equipamiento de plantas y subestaciones como "la próxima frontera para ataques autónomos habilitados por IA", según la publicación.

Anthropic dijo a SiliconANGLE que espera que la IA incline la balanza hacia los defensores dentro de dos años, aunque reconoció que, por ahora, el costo de explotar un fallo sigue bajando mientras que verificarlo y corregirlo sigue siendo un trabajo lento que depende de personas.