Puntos clave de la noticia:
- Anthropic lanzó OSS Scanner, servicio opt-in que ofrece a proyectos open source reportes de vulnerabilidades generados por modelos frontier sin revisión humana previa.
- Nethermind, ZEUS y VirtEngine solicitaron acceso, mientras Anthropic advierte que el scanner puede acelerar la divulgación, pero también producir errores, duplicados o severidades exageradas.
- En pruebas, 85 de 97 hallazgos críticos o de alta severidad cumplieron el estándar de divulgación, mostrando valor sin eliminar la validación humana.
Los proyectos cripto prueban OSS Scanner, el servicio opt-in de Anthropic que ofrece análisis gratuitos a maintainers elegibles de software open source mediante sus modelos de IA. En su lanzamiento oficial, Anthropic explicó que los reportes se entregan directamente desde los modelos, incluido Claude Mythos, sin revisión humana previa. Nethermind, la wallet Bitcoin y Lightning ZEUS y VirtEngine solicitaron acceso. El atractivo está en la velocidad: los maintainers pueden recibir posibles vulnerabilidades antes, pero deben validar por sí mismos los hallazgos generados por el modelo. El despliegue amplía el papel de las herramientas de seguridad Web3.
La IA frontier entra más de lleno en la seguridad open source
Anthropic afirma que OSS Scanner nació de Project Glasswing, donde sus modelos analizaron software open source para encontrar fallos. Durante seis meses, la compañía detectó más de 29.000 posibles vulnerabilidades, pero revisó manualmente unas 6.000, creando un cuello de botella en la divulgación. Cerca de 5.000 reportes sin verificar fueron enviados después a maintainers que pidieron recibirlos. OSS Scanner busca eliminar ese cuello de botella para proyectos dispuestos a aceptar resultados sin filtrar del modelo y gestionar internamente el triage. El servicio acompaña el creciente uso de IA para detectar vulnerabilidades.
Anthropic probó una versión temprana en proyectos y pidió a penetration testers revisar 97 hallazgos críticos o de alta severidad en 48 proyectos. Ochenta y cinco, equivalentes al 88%, cumplieron el estándar de su proceso coordinado de divulgación. De los 12 restantes, 11 eran problemas reales duplicados por bugs conocidos u otros scanners y uno resultó inválido. Los resultados sugieren una señal fuerte en los niveles de mayor severidad, pero Anthropic advierte que los reportes pueden ser erróneos, duplicados o asignar una severidad exagerada. Esa cautela importa ante vulnerabilidades en smart contracts impulsadas por IA.
La inscripción se limita a proyectos open source elegibles con impacto crítico, evaluados caso por caso por Anthropic. Nethermind pidió analizar su repositorio, mientras ZEUS solicitó revisar código relacionado con pagos, private keys y conexiones Lightning. VirtEngine también aplicó, junto con proyectos ajenos al sector cripto. Ninguna de esas solicitudes había sido aceptada al momento de la publicación. Para los desarrolladores cripto, el scanner ofrece acceso más temprano a análisis defensivos, pero no sustituye la revisión de ingeniería, la remediación ni la divulgación coordinada. La demanda también refleja la preocupación por la asimetría de seguridad de la IA.





