Encuentra vulnerabilidades reales en tu proyecto de código abierto
Pega el enlace de un repositorio público. Los agentes de IA trazan la superficie de ataque, auditan el código de mayor riesgo e intentan refutar cada hallazgo. Recibirás un informe privado con errores verificados, la causa raíz, el commit que introdujo cada uno y un parche propuesto.
- Gratis, sin registro
- Un segundo agente verifica cada hallazgo
- Parche + commit que lo introdujo
- Exportación a Markdown, JSON y SARIF
Qué obtienes
Un informe pensado para mantenedores, no una pared de advertencias
El escáner sigue el mismo procedimiento que proyectos como curl, OpenSSL y el kernel de Linux piden a quienes notifican errores con ayuda de IA: hallazgos verificados, concisos, reproducibles y con una solución.
Hallazgos verificados
Un agente verificador independiente vuelve a leer el código e intenta activamente demostrar que cada hallazgo es erróneo. Los candidatos que no puede defender se descartan y se contabilizan, pero no se muestran.
Reproductor
Una entrada o prueba concreta que activa el error. Solo se muestra después de que demuestres que mantienes el repositorio, para que los informes no puedan convertirse en exploits listos para usar.
Causa raíz
Por qué el código está mal, no solo dónde. Los duplicados del mismo error subyacente se agrupan en un único informe.
Commit que introdujo el error
git blame en las líneas vulnerables apunta al commit que probablemente introdujo el error, listo para añadir una etiqueta Fixes: y determinar qué versiones están afectadas.
Parche candidato
Un diff unificado mínimo que puedes revisar, aplicar con git apply y adaptar. Descárgalo como archivo .patch.
SARIF, JSON, Markdown
Sube SARIF a GitHub code scanning, integra JSON en tus herramientas o pega Markdown en un aviso privado.
Proceso
Cinco etapas, con la misma estructura que el escáner de Anthropic
Nunca ejecutamos tu código. Clonamos el repositorio con los hooks y los enlaces simbólicos deshabilitados, lo leemos como texto y lo eliminamos después del análisis.
- 01
Clonar
Clonación superficial de la rama que elijas mediante HTTPS, con los hooks de git, los enlaces simbólicos y los transportes que no usan HTTPS deshabilitados.
- 02
Mapa y modelo de amenazas
Inventario de todos los archivos de código fuente, clasificados según los puntos de riesgo. Lee tu threat_model.md y SECURITY.md, o prepara un modelo de amenazas si no existe ninguno.
- 03
Auditoría
Un modelo de razonamiento avanzado revisa los archivos de mayor riesgo en grandes lotes, con números de línea, en busca de errores de seguridad de memoria, inyección, autenticación y lógica.
- 04
Verificación y corrección
Cada candidato pasa a un segundo agente que intenta refutarlo y, después, documenta la causa raíz y escribe un reproducer y un parche mínimo.
- 05
Informar
Hallazgos deduplicados con gravedad, CWE, commit que introdujo el error y exportaciones. El informe está disponible en un enlace privado e imposible de adivinar.
Para mantenedores
Inscribe tu proyecto para recibir análisis exhaustivos semanales
OSS Scanner de Anthropic solo acepta proyectos críticos y de uso extendido, y solicita una solicitud de incorporación de cambios y un Dockerfile. El nuestro está abierto a cualquier repositorio público: rellena un formulario, demuestra que tienes acceso de escritura y recibe análisis exhaustivos por correo electrónico.
Inscribir un proyecto- Análisis exhaustivos con el modelo más potente y un mayor presupuesto de auditoría
- Nuevos análisis automáticos cada semana cuando se incorporan nuevos commits
- Informes por correo electrónico para ti y hasta 5 co-mantenedores
- Tu modelo de amenazas se usa en cada análisis; puedes editarlo cuando quieras
Desarrollado de forma responsable
Diseñado para no aumentar la carga de los mantenedores
Los informes de vulnerabilidades generados por IA han inundado las bandejas de entrada de seguridad. Seguimos las normas que los proyectos han publicado para los informes asistidos por IA.
Los casos de prueba permanecen bloqueados
Cualquiera puede analizar un repo público, pero las entradas de prueba de concepto solo se revelan a quienes puedan contribuir al proyecto.
Los informes son privados
Cada informe tiene un enlace aleatorio, nunca se indexa ni se publica en ningún sitio. No publicamos hallazgos.
Tu código nunca se ejecuta
Solo análisis estático: no se compila, no se ejecutan scripts de instalación ni se realizan llamadas de red desde el repo.
Sin plazo de divulgación
Nunca imponemos un plazo de 90 días para los hallazgos generados por modelos. Tú decides qué hacer con ellos.
Comparar
Comparación
OSS Scanner de Anthropic y OSS-Fuzz de Google son programas excelentes para la infraestructura crítica. ossscanner.org cubre todo lo demás.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Quién puede usarlo | Cualquier repositorio público | Proyectos críticos, aceptados caso por caso | Proyectos críticos, aceptados caso por caso |
| Cómo empezar | Pega un enlace; regístrate con un formulario | Solicitud de incorporación con project.yaml y un Dockerfile | Solicitud de incorporación con scripts de compilación y objetivos de fuzzing |
| Primeros resultados | Minutos | Después de la validación manual del mantenedor y la compilación | Después de la integración y del tiempo de fuzzing |
| Motor | LLM de Claude (Haiku / Sonnet) | Los modelos más potentes de Anthropic, incluido Claude Mythos | Fuzzers guiados por cobertura |
| Control de falsos positivos | Agente verificador independiente para cada hallazgo | Verificación doble multiagente, sin revisión humana | Los fallos son reproducibles por diseño |
| Salida | Informe web, correo electrónico, Markdown, JSON, SARIF | Paquete de correo electrónico | Gestor de incidencias |
| Precio | Gratis | Gratis | Gratis |
Preguntas frecuentes
Preguntas comunes
¿De verdad es gratis?
Sí. Los escaneos rápidos son gratuitos para cualquier repositorio público y los proyectos inscritos reciben escaneos profundos semanales gratuitos. Limitamos el presupuesto diario total, así que en días de mucha actividad los nuevos escaneos quizá tengan que esperar hasta el día siguiente.
¿Es lo mismo que Anthropic OSS Scanner?
No. Es un servicio independiente inspirado en el flujo de trabajo que describió Anthropic: modelo de amenazas, auditoría con IA, un segundo agente que vuelve a comprobar los hallazgos, causa raíz, commit que introdujo el problema y un parche candidato. Usa modelos de Claude a través de una API pública, no el sistema interno de Anthropic, y no está afiliado a Anthropic.
¿Quién puede ver mi informe?
Solo las personas que tengan el enlace. Los informes no se enumeran, no se indexan ni se publican. Los reproduceres se ocultan hasta que alguien demuestra que tiene acceso de escritura al repositorio.
¿También debería solicitar participar en el programa de Anthropic?
Si tu proyecto es infraestructura crítica, sí: sus modelos y sistemas de trabajo profundizan más. Nuestra guía explica los requisitos y genera el archivo project.yaml para tu pull request.
Noticias
Investigación de vulnerabilidades con IA, en seguimiento
2026-10-08
Anthropic lanza OSS Scanner, un escáner gratuito de vulnerabilidades con IA para el código abierto
Los proyectos que se inscriban reciben análisis periódicos de los modelos más potentes de Anthropic, incluido Claude Mythos, con informes sin revisar, casos de reproducción y parches enviados directamente a los mantenedores.
2026-10-06
Anthropic amplía el Cyber Verification Program con tres niveles de acceso
Los niveles Defense, Red Team y Specialized Access ofrecen a defensores verificados —incluidos los mantenedores de código abierto— salvaguardas cibernéticas menos restrictivas en Claude Opus 5.5, Sonnet 5.5 y Mythos 5.1.
2026-05-22
Project Glasswing: más de 10,000 vulnerabilidades de gravedad alta y crítica en un mes
Primera actualización de Glasswing de Anthropic: los socios que usaron Claude Mythos Preview encontraron más de diez mil errores graves, y el cuello de botella pasó de encontrar vulnerabilidades a corregirlas.