8 de octubre de 2026
Anthropic lanza OSS Scanner, un escáner gratuito de vulnerabilidades con IA para el código abierto
Los proyectos que se inscriban reciben análisis periódicos de los modelos más potentes de Anthropic, incluido Claude Mythos, con informes sin revisar, casos de reproducción y parches enviados directamente a los mantenedores.
El October 8, 2026 Anthropic abrió OSS Scanner, un servicio opcional que analiza repositorios de código abierto en busca de vulnerabilidades sin costo. Anthropic afirma que se inspiró en OSS-Fuzz de Google y que aprovecha su experiencia en Project Glasswing.
La diferencia clave con las divulgaciones anteriores de Anthropic es la rapidez. Durante seis meses, sus modelos encontraron más de 29,000 vulnerabilidades potenciales, pero el equipo solo pudo revisar manualmente unas 6,000. Ahora, los proyectos inscritos reciben los resultados de los modelos en cuanto están listos, sin revisión humana. Cada informe incluye un caso de reproducción autónomo, una explicación que incluye una bisección hasta el cambio que introdujo el error, cuando sea posible, y un parche candidato.
Antes del lanzamiento, los pentesters de Anthropic comprobaron 97 hallazgos críticos y de gravedad alta en 48 proyectos: 85 (88%) cumplían los requisitos de su proceso de divulgación coordinada, 11 eran duplicados reales y uno era un falso positivo. SecurityWeek informa que Anthropic espera una tasa de verdaderos positivos superior al 90%.
La inscripción se realiza mediante una solicitud de incorporación de cambios a github.com/anthropics/oss-scanner con un project.yaml y un Dockerfile; los criterios de elegibilidad siguen pautas similares a las de OSS-Fuzz para proyectos críticos. No hay un plazo de divulgación para los hallazgos que no se hayan validado. Ese mismo día, Anthropic también anunció el Critical Infrastructure Defense Program con 11 socios fundadores del ámbito de la seguridad de la tecnología operativa.
Nuestra guía explica los detalles e incluye un generador de project.yaml.
¿Quieres ver qué encuentra una auditoría de IA en tu proyecto? Los análisis rápidos son gratuitos y tardan unos minutos.
Analizar un repositorio