Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon OWASP lanza iniciativa OASIS AI para corregir vulnerabilidades de código abierto a escala


OWASP ha lanzado OASIS (Open Automated Security Initiative for Software), un esfuerzo comunitario global creado para reducir la brecha entre la detección y la corrección de vulnerabilidades en el código de fuente abierto. Presentada el 26 de agosto de 2026 en San Francisco, esta iniciativa combina el uso de IA para generar propuestas de solución con la validación humana de profesionales en seguridad de aplicaciones.

OASIS



OWASP ha lanzado la Open Automated Security Initiative for Software (OASIS), un esfuerzo comunitario global diseñado para cerrar la brecha entre el hallazgo de vulnerabilidades en código de código abierto y su reparación real.

Anunciada el 26 de agosto de 2026, en San Francisco, la iniciativa combina candidatos a soluciones generadas por IA con la validación humana de profesionales en seguridad de aplicaciones, con el objetivo de entregar a los mantenedores de código abierto parches creíbles y listos para usar, en lugar de simplemente listas de vulnerabilidades más largas.

El software de código abierto sustenta aproximadamente el 98% de las bases de código comerciales, según el Informe de Análisis de Riesgos y Seguridad de Código Abierto de Black Duck 2026; sin embargo, los mantenedores se ven rutinariamente abrumados por herramientas de escaneo que señalan problemas sin ofrecer rutas de remediación utilizables. OASIS aborda ese cuello de botella a través de un proceso de tres etapas.

Primero, el herramental automatizado escanea repositorios ampliamente utilizados y genera candidatos a soluciones a medida que surgen las vulnerabilidades. Luego, una comunidad de profesionales de AppSec y agentes revisa cada candidato para verificar su corrección y seguridad, reduciendo el tiempo de validación a cuestión de minutos.

Finalmente, los parches validados se envían al flujo original (upstream), brindando a los mantenedores un punto de partida confiable que pueden adaptar a su propia base de código en lugar de una sugerencia de IA bruta, complementando los flujos de trabajo modernos de los escáneres de vulnerabilidades de código abierto.

Desde que abrió las inscripciones anticipadas, OASIS ha atraído a cientos de profesionales de seguridad de aplicaciones de diversas industrias, respaldada por los patrocinadores fundadores AppSecAI, Intigriti y DryRun Security.

Como se detalla en el anuncio de OWASP OASIS, Chris Holt, Arquitecto de Compromiso Estratégico y Comunidad en Intigriti, afirmó que el código abierto sustenta la mayor parte de la economía de la información, lo que convierte a las vulnerabilidades no remediadas en un riesgo sistémico, y que OASIS permite que las comunidades de AppSec y de código abierto entreguen software seguro de manera cooperativa.

El momento elegido refleja un panorama de amenazas cambiante. Los atacantes utilizan cada vez más el “vibe hacking”, el descubrimiento y la explotación de vulnerabilidades asistidos por IA que superan la defensa manual.

James Wickett, CEO de DryRun Security, señaló que la misma IA generativa que acelera los ataques puede acelerar la defensa cuando se combina con la validación independiente y la experiencia de la comunidad.

Michael Cartsonis de AppSecAI añadió que OASIS finalmente brinda a los profesionales de seguridad con experiencia en revisión de código una forma rápida y sin fricciones de contribuir.

Etapa / ComponenteProceso y Modelo OperativoImpacto Estratégico
Escaneo y Generación AutomatizadaHerramientas impulsadas por IA escanean repos y crean candidatos a parchesAcelera las propuestas iniciales de remediación para CVEs recién encontrados
Validación de la Comunidad AppSecRevisión experta humana y validación de agentesReduce los ciclos de revisión a minutos y elimina soluciones falsos positivos
Envío UpstreamEntrega de parches validados y listos para fusionar a los mantenedoresReduce la carga del mantenedor con remediaciones de grado de producción
Colaboración del EcosistemaRespaldo neutral respecto al proveedor (OWASP, Intigriti, DryRun Security)Asegura las dependencias de código abierto de larga cola en pilas comerciales

OASIS se posiciona como un complemento a los esfuerzos liderados por empresas como Patch the Planet de OpenAI, Akrites de la Linux Foundation y Project Glasswing de Anthropic, que centran equipos de investigación de élite en infraestructuras de alta prioridad como sistemas operativos y navegadores.

En cambio, OASIS escala a través de multitudes de voluntarios de AppSec para cubrir la larga cola de librerías y aplicaciones que las empresas realmente ejecutan, un enfoque que David Kosorok, Director de Seguridad de Productos en ACV Auctions, calificó como el trabajo de mayor impacto en la seguridad de aplicaciones, ya que una sola solución validada upstream puede asegurar miles de aplicaciones downstream simultáneamente, reforzando la defensa contra la automatización de las herramientas de descubrimiento de vulnerabilidades ofensivas.

La participación está abierta a través de varios roles, incluyendo validadores de vulnerabilidades, gestores de comunidades de repositorios, enlaces de mantenedores y operadores de automatización, convirtiendo a OASIS en un punto de entrada neutral para los profesionales de la seguridad que quieran ayudar a solucionar, y no solo encontrar, las vulnerabilidades que amenazan el software de código abierto que impulsa la infraestructura moderna.



Fuentes:
https://cybersecuritynews.com/owasp-oasis-ai-initiative/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.