Saltar al contenido

Anthropic lanzó un escáner gratuito de IA para detectar fallas de seguridad en software libre

Anthropic lanzó "Cyber Mission", un paquete de iniciativas de ciberseguridad que incluye OSS Scanner, un servicio gratuito que usa inteligencia artificial para buscar vulnerabilidades en proyectos de código abierto, en un contexto donde Colombia registra actividad de actores estatales.

R
Redacción IFM
5 min lectura
Escuchar artículo
Anthropic lanza un escáner gratuito de IA para detectar fallas de seguridad en software libre

Anthropic ha puesto en marcha "Cyber Mission", un paquete de iniciativas enfocado en la ciberseguridad. Este paquete incluye el OSS Scanner, un servicio gratuito que utiliza inteligencia artificial para identificar vulnerabilidades en proyectos de código abierto. El anuncio de esta iniciativa coincide con la publicación de nuevas cifras sobre la actividad de actores estatales en América, donde Colombia figura entre los países con registros de este tipo de actividad.

El OSS Scanner realiza un análisis periódico y sin costo para proyectos de software libre. Estos proyectos son aquellos cuyo código es fundamental para sostener infraestructura y servicios de uso masivo. El modelo de inteligencia artificial implementado por Anthropic revisa el código fuente, detecta posibles errores de seguridad y, posteriormente, entrega a los responsables de cada proyecto un informe detallado. Este informe incluye la explicación de la falla encontrada, un procedimiento específico para reproducirla y, cuando la situación lo permite, una propuesta concreta de corrección para la vulnerabilidad.

Para que un proyecto pueda participar en este programa, los encargados deben enviar una solicitud formal a través de un repositorio público de Anthropic alojado en GitHub. El criterio de elegibilidad para los proyectos se inspira en el modelo de OSS-Fuzz, un servicio desarrollado por Google que, desde el año 2016, se dedica a probar código abierto utilizando datos aleatorios con el objetivo de provocar fallos.

Únete al canal de WhatsApp de IFMNOTICIAS para estar informado de manera oportuna y con detalle. IFMNOTICIAS · Información de Verdad

El requisito principal para la elegibilidad es que el proyecto demuestre un "impacto crítico en la infraestructura y la seguridad de los usuarios". Cada solicitud de proyecto es evaluada de manera individual. De acuerdo con información publicada por Infobae, al momento del anuncio de esta iniciativa, se habían recibido 116 solicitudes, una cifra que fue atribuida originalmente a The Hacker News.

Anthropic ha indicado que, durante un período de seis meses, sus modelos de inteligencia artificial lograron identificar más de 29.000 posibles vulnerabilidades en software de amplio uso. De este total, cerca de 6.000 vulnerabilidades fueron revisadas manualmente por expertos. Adicionalmente, casi 5.000 reportes de estas vulnerabilidades ya han sido entregados a los responsables de los proyectos afectados.

Para evaluar la precisión de los hallazgos, pentesters externos, que son especialistas dedicados a simular ataques para verificar las defensas de los sistemas, examinaron 97 hallazgos clasificados con gravedad alta o crítica en 48 proyectos diferentes. De estos 97 hallazgos, 85 cumplieron con los requisitos para una divulgación coordinada, mientras que de los 12 restantes, la mayoría correspondían a fallas reales que ya habían sido reportadas previamente.

La empresa reconoce una limitación importante en el proceso: los informes generados se envían sin una revisión humana previa. Esto implica que algunos de los informes podrían contener errores, como una gravedad mal calculada para una vulnerabilidad específica. Según reportes de SiliconANGLE, la biblioteca de cifrado wolfSSL informó que la mayoría de los 74 reportes recibidos durante la fase de prueba eran válidos.

Cinco de estas vulnerabilidades terminaron siendo registradas como CVE, que es el identificador público estándar para vulnerabilidades y exposiciones de seguridad. Los costos asociados a esta iniciativa se cubren a través del Defender Advantage Fund, un fondo que fue establecido en agosto. La compañía no ha proporcionado detalles sobre el destino o el manejo del código que es analizado.

El segundo componente de la iniciativa "Cyber Mission" es el Programa de Defensa de Infraestructura Crítica. Este programa otorga a firmas de seguridad que se dedican a proteger redes eléctricas y sistemas de suministro de agua acceso a los modelos más avanzados de Anthropic, así como a ingenieros especializados en el sitio. El programa cuenta con 11 socios fundadores, entre los cuales se encuentran empresas como Accenture, Deloitte, PwC, CrowdStrike, Palo Alto Networks, Dragos, Hitachi y Rockwell Automation. SiliconANGLE ha señalado que no se han divulgado las condiciones comerciales de este programa ni quién asume el costo de cómputo asociado.

Ambas iniciativas, tanto el OSS Scanner como el Programa de Defensa de Infraestructura Crítica, se apoyan en el Proyecto Glasswing. En este proyecto, socios seleccionados utilizaron un modelo no publicado, denominado Claude Mythos, para identificar fallas en software crítico. La propia compañía admite que, si bien encontrar vulnerabilidades se ha vuelto relativamente más sencillo, la verificación, priorización y corrección de estas sigue siendo un desafío considerable. Además, en el contexto de sistemas industriales, algunas correcciones pueden requerir un tiempo prolongado para ser aplicadas de forma segura.

El Microsoft Digital Defense Report 2026, que abarcó el período entre el 1 de julio de 2025 y el 30 de junio de 2026, contabilizó nueve registros de actividad vinculada a actores estatales en Colombia. Este número sitúa a Colombia en un empate con Chile y México en cuanto a registros. Estados Unidos encabeza la lista con 531 registros, seguido por Brasil con 27 y Canadá con 26.

Preguntas y respuestas de contexto

¿Qué es la iniciativa "Cyber Mission" lanzada por Anthropic?

Es un paquete de iniciativas de ciberseguridad de Anthropic que incluye el OSS Scanner, un servicio gratuito para detectar vulnerabilidades en software de código abierto, y el Programa de Defensa de Infraestructura Crítica.

¿Cómo funciona el OSS Scanner de Anthropic?

Utiliza inteligencia artificial para analizar el código fuente de proyectos de software libre, identificar posibles errores de seguridad y generar informes detallados con explicaciones y propuestas de corrección para los responsables.

¿Qué resultados ha obtenido el OSS Scanner hasta el momento?

Durante un periodo de seis meses, sus modelos de IA identificaron más de 29.000 posibles vulnerabilidades, de las cuales casi 5.000 reportes ya han sido entregados a los proyectos afectados.

Compartir:

Noticias relacionadas