Saltar al contenido
ossscanner.org
Anthropic acaba de lanzar OSS Scanner: aquí tienes una alternativa disponible para todos los proyectos

Encuentra vulnerabilidades reales en tu proyecto de código abierto

Pega el enlace de un repositorio público. Los agentes de IA trazan la superficie de ataque, auditan el código de mayor riesgo e intentan refutar cada hallazgo. Recibirás un informe privado con errores verificados, la causa raíz, el commit que introdujo cada uno y un parche propuesto.

$
Prueba:
  • Gratis, sin registro
  • Un segundo agente verifica cada hallazgo
  • Parche + commit que lo introdujo
  • Exportación a Markdown, JSON y SARIF

Qué obtienes

Un informe pensado para mantenedores, no una pared de advertencias

El escáner sigue el mismo procedimiento que proyectos como curl, OpenSSL y el kernel de Linux piden a quienes notifican errores con ayuda de IA: hallazgos verificados, concisos, reproducibles y con una solución.

Hallazgos verificados

Un agente verificador independiente vuelve a leer el código e intenta activamente demostrar que cada hallazgo es erróneo. Los candidatos que no puede defender se descartan y se contabilizan, pero no se muestran.

Reproductor

Una entrada o prueba concreta que activa el error. Solo se muestra después de que demuestres que mantienes el repositorio, para que los informes no puedan convertirse en exploits listos para usar.

Causa raíz

Por qué el código está mal, no solo dónde. Los duplicados del mismo error subyacente se agrupan en un único informe.

Commit que introdujo el error

git blame en las líneas vulnerables apunta al commit que probablemente introdujo el error, listo para añadir una etiqueta Fixes: y determinar qué versiones están afectadas.

Parche candidato

Un diff unificado mínimo que puedes revisar, aplicar con git apply y adaptar. Descárgalo como archivo .patch.

SARIF, JSON, Markdown

Sube SARIF a GitHub code scanning, integra JSON en tus herramientas o pega Markdown en un aviso privado.

Proceso

Cinco etapas, con la misma estructura que el escáner de Anthropic

Nunca ejecutamos tu código. Clonamos el repositorio con los hooks y los enlaces simbólicos deshabilitados, lo leemos como texto y lo eliminamos después del análisis.

Cómo funciona en detalle
  1. 01

    Clonar

    Clonación superficial de la rama que elijas mediante HTTPS, con los hooks de git, los enlaces simbólicos y los transportes que no usan HTTPS deshabilitados.

  2. 02

    Mapa y modelo de amenazas

    Inventario de todos los archivos de código fuente, clasificados según los puntos de riesgo. Lee tu threat_model.md y SECURITY.md, o prepara un modelo de amenazas si no existe ninguno.

  3. 03

    Auditoría

    Un modelo de razonamiento avanzado revisa los archivos de mayor riesgo en grandes lotes, con números de línea, en busca de errores de seguridad de memoria, inyección, autenticación y lógica.

  4. 04

    Verificación y corrección

    Cada candidato pasa a un segundo agente que intenta refutarlo y, después, documenta la causa raíz y escribe un reproducer y un parche mínimo.

  5. 05

    Informar

    Hallazgos deduplicados con gravedad, CWE, commit que introdujo el error y exportaciones. El informe está disponible en un enlace privado e imposible de adivinar.

Para mantenedores

Inscribe tu proyecto para recibir análisis exhaustivos semanales

OSS Scanner de Anthropic solo acepta proyectos críticos y de uso extendido, y solicita una solicitud de incorporación de cambios y un Dockerfile. El nuestro está abierto a cualquier repositorio público: rellena un formulario, demuestra que tienes acceso de escritura y recibe análisis exhaustivos por correo electrónico.

Inscribir un proyecto
  • Análisis exhaustivos con el modelo más potente y un mayor presupuesto de auditoría
  • Nuevos análisis automáticos cada semana cuando se incorporan nuevos commits
  • Informes por correo electrónico para ti y hasta 5 co-mantenedores
  • Tu modelo de amenazas se usa en cada análisis; puedes editarlo cuando quieras

Desarrollado de forma responsable

Diseñado para no aumentar la carga de los mantenedores

Los informes de vulnerabilidades generados por IA han inundado las bandejas de entrada de seguridad. Seguimos las normas que los proyectos han publicado para los informes asistidos por IA.

Los casos de prueba permanecen bloqueados

Cualquiera puede analizar un repo público, pero las entradas de prueba de concepto solo se revelan a quienes puedan contribuir al proyecto.

Los informes son privados

Cada informe tiene un enlace aleatorio, nunca se indexa ni se publica en ningún sitio. No publicamos hallazgos.

Tu código nunca se ejecuta

Solo análisis estático: no se compila, no se ejecutan scripts de instalación ni se realizan llamadas de red desde el repo.

Sin plazo de divulgación

Nunca imponemos un plazo de 90 días para los hallazgos generados por modelos. Tú decides qué hacer con ellos.

Lee la política de divulgación

Comparar

Comparación

OSS Scanner de Anthropic y OSS-Fuzz de Google son programas excelentes para la infraestructura crítica. ossscanner.org cubre todo lo demás.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Quién puede usarloCualquier repositorio públicoProyectos críticos, aceptados caso por casoProyectos críticos, aceptados caso por caso
Cómo empezarPega un enlace; regístrate con un formularioSolicitud de incorporación con project.yaml y un DockerfileSolicitud de incorporación con scripts de compilación y objetivos de fuzzing
Primeros resultadosMinutosDespués de la validación manual del mantenedor y la compilaciónDespués de la integración y del tiempo de fuzzing
MotorLLM de Claude (Haiku / Sonnet)Los modelos más potentes de Anthropic, incluido Claude MythosFuzzers guiados por cobertura
Control de falsos positivosAgente verificador independiente para cada hallazgoVerificación doble multiagente, sin revisión humanaLos fallos son reproducibles por diseño
SalidaInforme web, correo electrónico, Markdown, JSON, SARIFPaquete de correo electrónicoGestor de incidencias
PrecioGratisGratisGratis
Comparación completa con CodeQL, Semgrep y otros

Preguntas frecuentes

Preguntas comunes

Todas las preguntas
¿De verdad es gratis?

Sí. Los escaneos rápidos son gratuitos para cualquier repositorio público y los proyectos inscritos reciben escaneos profundos semanales gratuitos. Limitamos el presupuesto diario total, así que en días de mucha actividad los nuevos escaneos quizá tengan que esperar hasta el día siguiente.

¿Es lo mismo que Anthropic OSS Scanner?

No. Es un servicio independiente inspirado en el flujo de trabajo que describió Anthropic: modelo de amenazas, auditoría con IA, un segundo agente que vuelve a comprobar los hallazgos, causa raíz, commit que introdujo el problema y un parche candidato. Usa modelos de Claude a través de una API pública, no el sistema interno de Anthropic, y no está afiliado a Anthropic.

¿Quién puede ver mi informe?

Solo las personas que tengan el enlace. Los informes no se enumeran, no se indexan ni se publican. Los reproduceres se ocultan hasta que alguien demuestra que tiene acceso de escritura al repositorio.

¿También debería solicitar participar en el programa de Anthropic?

Si tu proyecto es infraestructura crítica, sí: sus modelos y sistemas de trabajo profundizan más. Nuestra guía explica los requisitos y genera el archivo project.yaml para tu pull request.

Noticias

Investigación de vulnerabilidades con IA, en seguimiento