Anthropic lanza OSS Scanner, un servicio gratuito que analiza proyectos de código abierto en busca de vulnerabilidades

Anthropic lanza OSS Scanner, un servicio gratuito que analiza proyectos de código abierto en busca de vulnerabilidades

por Edgar Otero

Anthropic dice que ha encontrado más de 29.000 posibles vulnerabilidades en software de código abierto durante los últimos seis meses, pero solo ha podido revisar y clasificar a mano unas 6.000. Después de estos llamativos, la compañía ha decidido lanzar OSS Scanner, un servicio opcional que analiza proyectos abiertos con sus modelos más potentes. Y, por si te lo preguntabas, sí, entre esos modelos se encuentra Claude Mythos. Los proyectos que se apunten recibirán análisis de seguridad periódicos y sin coste.

El servicio se inspira en OSS-Fuzz, el proyecto de Google que busca fallos en software abierto con fuzzers, programas que prueban el código con entradas aleatorias. A diferencia de Claude Security, el producto de análisis y parcheo orientado a empresas, OSS Scanner está pensado para proyectos abiertos. Quien prefiera el canal habitual seguirá recibiendo avisos verificados por personas mediante el proceso de divulgación coordinada de la compañía.

Los informes los generan los modelos sin revisión humana, lo que permite escanear con más rapidez y frecuencia, pero también significa que pueden ser incorrectos. Además, cada informe incluye un reproductor autónomo del fallo, una explicación de la vulnerabilidad y un parche candidato cuando existe.

En las pruebas con decenas de proyectos se enviaron cientos de informes, entre ellos vulnerabilidades encadenadas hasta lograr ejecución remota de código sin autenticación.

El 88 % de los hallazgos críticos superó la validación

Para validar una versión del servicio, los probadores que revisan los hallazgos de Anthropic comprobaron 97 vulnerabilidades críticas y altas de 48 proyectos. De ellas, 85 cumplían los requisitos del proceso de divulgación, 11 de las 12 restantes eran reales, aunque duplicaban otros fallos, y solo una era un falso positivo. Algunos mantenedores indican que la gravedad puede aparecer inflada o que el escáner no entendió el modelo de amenazas del proyecto.

Entre los primeros participantes, wolfSSL recibió 74 informes, de los que solo dos eran incorrectos y cinco acabaron convertidos en CVE, el identificador oficial de vulnerabilidades. Por su parte, Daniel Stenberg, desarrollador de cURL, cuenta que el escáner ayudó a encontrar uno de los peores fallos reportados en ese proyecto en los últimos años.

Los responsables principales de proyectos elegibles pueden inscribirse enviando una solicitud a este repositorio de GitHub con la plantilla estándar y Anthropic decidirá caso por caso. Los criterios se parecen a los de OSS-Fuzz. Y es que el proyecto debe tener un impacto crítico en la infraestructura y en la seguridad de los usuarios. La compañía ofrece además suscripciones gratuitas de Claude Max 20x a través de Claude for OSS.

Fin del Artículo. ¡Cuéntanos algo en los Comentarios!

Redactor del Artículo: Edgar Otero

Edgar Otero

Soy técnico en sistemas informáticos, empecé a experimentar un Pentium II, aunque lo mío siempre ha sido el software. Desde que actualicé de Windows 95 a Windows 98 no he dejado de instalar sistemas. Tuve mi época Linuxera y fui de los que pidió el CD gratuito de Canonical. Actualmente uso macOS para trabajar y tengo un portátil con Windows 11 en el que también he instalado Chrome OS Flex. En definitiva, experimentar, probar y presionar botones.

Comentarios y opiniones sobre: Anthropic lanza OSS Scanner, un servicio gratuito que analiza proyectos de código abierto en busca de vulnerabilidades ¿Qué opinas? ¿Alguna pregunta?