Anthropic lanza OSS Scanner gratis para proyectos open source

Anthropic OSS Scanner: qué es y cómo funciona

Anthropic presentó OSS Scanner, un servicio gratuito de detección de vulnerabilidades para proyectos de código abierto que se inscriban voluntariamente, según reportó The Verge. Los proyectos elegibles que se registren recibirán escaneos periódicos ejecutados por los modelos más avanzados de Anthropic, entre ellos Claude Mythos, sin costo alguno.

La mecánica es directa: cada informe incluye un reproductor o prueba de concepto autocontenido, una explicación con bisección cuando es posible y, en algunos casos, un parche candidato listo para revisar. La compañía advirtió, sin embargo, que los reportes se generan íntegramente por el modelo, sin revisión ni triage humano, lo que acelera la entrega pero introduce un margen de error. Anthropic dijo esperar una tasa de verdaderos positivos superior al 90%.

Para mantener el ruido bajo control, Anthropic aclaró que los proyectos sin capacidad de triage continuarán recibiendo divulgaciones verificadas por humanos bajo su política de divulgación coordinada, separada del flujo automático.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

El contexto: Google pausa su bug bounty por el «AI slop»

El lanzamiento no ocurre en el vacío. Google anunció el 1 de octubre de 2026 la pausa temporal de su programa Open Source Software Vulnerability Rewards Program (OSS VRP), según TechSpot. El motivo fue un aluvión de reportes generados con IA, con alucinaciones y hallazgos de impacto insignificante, que desbordó a sus revisores humanos. Google introdujo excepciones para reportes de cadena de suministro y mantiene su Patch Rewards Program como vía alternativa; la revisión del OSS VRP se prometió para el primer trimestre de 2027.

En el mismo reportaje, The Verge recuerda el bug «Copy Fail» que afectó a casi todas las distribuciones Linux en mayo de 2026 como ejemplo del lado útil: herramientas de IA ayudaron a encontrar una falla grave en software open source. Linus Torvalds y los maintainers del kernel de Linux han reclamado públicamente por la calidad de los reportes automáticos.

La promesa de OSS Scanner se inserta en esa grieta: usar la misma potencia de modelos frontera que está generando reportes basura, pero canalizarla de forma controlada hacia maintainers que la pidieron.

Las cifras detrás del anuncio: validación y capacidad

Unite.ai publicó en detalle los números de validación. Anthropic pidió a los pentesters expertos que revisan sus divulgaciones coordinadas que auditaran 97 hallazgos críticos y de severidad alta generados por el escáner en 48 proyectos. Resultado: 85 (88%) pasaron el filtro de divulgación; 11 adicionales eran reales pero duplicaban hallazgos ya conocidos; 1 fue falso positivo.

En los últimos seis meses, según la propia Anthropic, sus modelos marcaron más de 29.000 vulnerabilidades candidatas. Aproximadamente 6.000 fueron revisadas y triadas manualmente, mientras que cerca de 5.000 reportes no verificados se enviaron directamente a los maintainers que pidieron recibirlos sin filtro.

Los testimonios de maintainers recogidas por Anthropic son elocuentes. Todd Ouska (wolfSSL) reportó que de 74 informes recibidos, todos menos dos fueron válidos y cinco se convirtieron en CVEs. Noah Misch (PostgreSQL) aseguró que una fracción inusualmente alta descubrió defectos reales y que varios parches llegaron casi listos para usar. Anton Arapov (OpenSSL Corporation) calificó los reportes, incluyendo la salida cruda del modelo, como igual o mejores que los que reciben de personas. Eddie Kohler (HotCRP) los describió como exhaustivos y claros.

Lo que cambia con la Cyber Mission de Anthropic

OSS Scanner es solo una de las dos patas de la Anthropic Cyber Mission, anunciada el 8 de octubre de 2026. La otra es el Critical Infrastructure Defense Program, con 11 socios fundadores: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation. Este programa entrega modelos Claude de frontera, ingenieros en sitio e investigación de amenazas a proveedores que defienden tecnología operacional de redes eléctricas, agua y transporte, además de sistemas gubernamentales.

El esfuerzo se apoya en Project Glasswing, lanzado el 7 de abril de 2026 con AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA y Palo Alto Networks. Bajo esa iniciativa Anthropic comprometió hasta US$100M en créditos de uso de Claude Mythos Preview y US$4M en donaciones directas a organizaciones de seguridad open source. Ya entregó US$2,5M a Alpha-Omega y OpenSSF a través de la Linux Foundation y US$1,5M a la Apache Software Foundation, además de financiar a la Python Software Foundation. El 6 de octubre de 2026, Anthropic además expandió su Cyber Verification Program a tres niveles (Defense, Red Team y Specialized Access) y fusionó Glasswing dentro de él.

La tesis de la compañía, según Unite.ai, es que en un plazo de dos años la IA favorecerá a la defensa, facilitando detectar bugs antes de que salgan a producción. En Glasswing, Anthropic observó que entre el hallazgo de una vulnerabilidad y su parche pasaban meses; en tecnología operacional, reconoció, una corrección puede tardar décadas en aplicarse de forma segura.

Qué significa esto para tu startup

El movimiento importa más allá de los maintainers de proyectos open source. Define el estándar de lo que un buen reporte de vulnerabilidades generado por IA debería parecerse, en un momento en que la mayoría del ruido automatizado satura los canales legítimos. Tres lecturas prácticas para founders:

  • Si tu producto depende de librerías open source, OSS Scanner es un complemento gratuito a tu pipeline de seguridad. Vale la pena revisar qué proyectos críticos usas y si están inscritos; si lo están, recibirás reportes con reproductor y parche candidato. Si no, podés sugerir a los maintainers que se postulen enviando un pull request al repositorio oss-scanner de Anthropic.
  • Si tu startup ofrece servicios de ciberseguridad o DevSecOps, la aparición de un escáner gratuito de frontera cambia la conversación comercial. Prepará argumentos sobre triage humano, integración con pipelines CI/CD y reducción de falsos positivos, exactamente lo que OSS Scanner no incluye.
  • Si tu roadmap incluye agentes de IA que tocan código, la calidad de Anthropic en sus reportes (88% de acierto en validación humana) es una referencia útil del estado del arte y del techo realista de un modelo sin revisión.

Para founders hispanohablantes que construyen sobre WordPress, Next.js, Django, Laravel o cualquier framework open source, el efecto neto será recibir avisos más tempranos y accionables. La pregunta abierta es si la calidad de Mythos en validación se mantiene fuera de los 48 proyectos auditados.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...