Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6794
)
-
▼
September
(Total:
52
)
-
Lanzan WinBtrfs 1.10
-
OpenAI retrasa su IA más potente
-
La policía y CrowdStrike desmantelan la botnet Sal...
-
Filtradas cuentas de Dropbox por fallo en la verif...
-
OWASP lanza iniciativa OASIS AI para corregir vuln...
-
Desmantelada la infraestructura de la botnet Salit...
-
Anthropic lanza Claude Fable y Mythos 5.1 para pro...
-
Claude Fable 5.1 eleva su rendimiento en ciencia y...
-
El AMD Ryzen 9 9950X3D queda al descubierto: solo ...
-
Bancos frenan financiación de centros de datos de IA
-
LaLiga usa IA contra el fútbol pirata
-
Anthropic lanza Claude Mythos y Fable 5.1 más pote...
-
Astra de OpenAI halla fallos de seguridad y crea e...
-
Meta crea IA que distingue 20 voces
-
Más de 21,000 servidores Microsoft Exchange siguen...
-
Ciberataque a Boston Scientific interrumpe producc...
-
Usan enlaces reales de ChatGPT para instalar malwa...
-
WordPress usa IA para hallar fallos de seguridad
-
Casi 22.000 servidores de Microsoft Exchange en ri...
-
Google lanza Pics para competir con Canva
-
Cinco venezolanos se declaran culpables de vaciar ...
-
Fingen ser reclutadores para infectar a desarrolla...
-
Explotan fallos críticos en Langflow y Rails
-
Firefox 155: actualizaciones cada dos semanas
-
Filtración de datos en Novocure afecta a más de 1....
-
13 paquetes maliciosos de Packagist atacan iPhones...
-
Cronos reinicia su blockchain tras el hackeo de 74...
-
Ciberataques sanitarios afectan a marcapasos y a m...
-
Atacantes aprovechan fallos críticos en Langflow y...
-
OpenClaw 2.0 intenta maquillar un desastre de segu...
-
IA desborda a mantenedores de Linux con fallos
-
Microsoft advierte sobre ataques de TerminalFix qu...
-
El MacBook Neo desgasta el SSD de forma exagerada ...
-
Iraníes se hacen pasar por reclutadores para distr...
-
ChatGPT supera los 45 millones de usuarios y las o...
-
Vulneran routers de Cisco para espiar redes e infr...
-
UE clasifica a ChatGPT, Reddit y Roblox como gigan...
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
September
(Total:
52
)
Blogroll
Labels
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
OWASP lanza iniciativa OASIS AI para corregir vulnerabilidades de código abierto a escala
OWASP ha lanzado OASIS (Open Automated Security Initiative for Software), un esfuerzo comunitario global creado para reducir la brecha entre la detección y la corrección de vulnerabilidades en el código de fuente abierto. Presentada el 26 de agosto de 2026 en San Francisco, esta iniciativa combina el uso de IA para generar propuestas de solución con la validación humana de profesionales en seguridad de aplicaciones.
OWASP ha lanzado la Open Automated Security Initiative for Software (OASIS), un esfuerzo comunitario global diseñado para cerrar la brecha entre el hallazgo de vulnerabilidades en código de código abierto y su reparación real.
Anunciada el 26 de agosto de 2026, en San Francisco, la iniciativa combina candidatos a soluciones generadas por IA con la validación humana de profesionales en seguridad de aplicaciones, con el objetivo de entregar a los mantenedores de código abierto parches creíbles y listos para usar, en lugar de simplemente listas de vulnerabilidades más largas.
El software de código abierto sustenta aproximadamente el 98% de las bases de código comerciales, según el Informe de Análisis de Riesgos y Seguridad de Código Abierto de Black Duck 2026; sin embargo, los mantenedores se ven rutinariamente abrumados por herramientas de escaneo que señalan problemas sin ofrecer rutas de remediación utilizables. OASIS aborda ese cuello de botella a través de un proceso de tres etapas.
Primero, el herramental automatizado escanea repositorios ampliamente utilizados y genera candidatos a soluciones a medida que surgen las vulnerabilidades. Luego, una comunidad de profesionales de AppSec y agentes revisa cada candidato para verificar su corrección y seguridad, reduciendo el tiempo de validación a cuestión de minutos.
Finalmente, los parches validados se envían al flujo original (upstream), brindando a los mantenedores un punto de partida confiable que pueden adaptar a su propia base de código en lugar de una sugerencia de IA bruta, complementando los flujos de trabajo modernos de los escáneres de vulnerabilidades de código abierto.
Desde que abrió las inscripciones anticipadas, OASIS ha atraído a cientos de profesionales de seguridad de aplicaciones de diversas industrias, respaldada por los patrocinadores fundadores AppSecAI, Intigriti y DryRun Security.
Como se detalla en el anuncio de OWASP OASIS, Chris Holt, Arquitecto de Compromiso Estratégico y Comunidad en Intigriti, afirmó que el código abierto sustenta la mayor parte de la economía de la información, lo que convierte a las vulnerabilidades no remediadas en un riesgo sistémico, y que OASIS permite que las comunidades de AppSec y de código abierto entreguen software seguro de manera cooperativa.
El momento elegido refleja un panorama de amenazas cambiante. Los atacantes utilizan cada vez más el “vibe hacking”, el descubrimiento y la explotación de vulnerabilidades asistidos por IA que superan la defensa manual.
James Wickett, CEO de DryRun Security, señaló que la misma IA generativa que acelera los ataques puede acelerar la defensa cuando se combina con la validación independiente y la experiencia de la comunidad.
Michael Cartsonis de AppSecAI añadió que OASIS finalmente brinda a los profesionales de seguridad con experiencia en revisión de código una forma rápida y sin fricciones de contribuir.
| Etapa / Componente | Proceso y Modelo Operativo | Impacto Estratégico |
| Escaneo y Generación Automatizada | Herramientas impulsadas por IA escanean repos y crean candidatos a parches | Acelera las propuestas iniciales de remediación para CVEs recién encontrados |
| Validación de la Comunidad AppSec | Revisión experta humana y validación de agentes | Reduce los ciclos de revisión a minutos y elimina soluciones falsos positivos |
| Envío Upstream | Entrega de parches validados y listos para fusionar a los mantenedores | Reduce la carga del mantenedor con remediaciones de grado de producción |
| Colaboración del Ecosistema | Respaldo neutral respecto al proveedor (OWASP, Intigriti, DryRun Security) | Asegura las dependencias de código abierto de larga cola en pilas comerciales |
OASIS se posiciona como un complemento a los esfuerzos liderados por empresas como Patch the Planet de OpenAI, Akrites de la Linux Foundation y Project Glasswing de Anthropic, que centran equipos de investigación de élite en infraestructuras de alta prioridad como sistemas operativos y navegadores.
En cambio, OASIS escala a través de multitudes de voluntarios de AppSec para cubrir la larga cola de librerías y aplicaciones que las empresas realmente ejecutan, un enfoque que David Kosorok, Director de Seguridad de Productos en ACV Auctions, calificó como el trabajo de mayor impacto en la seguridad de aplicaciones, ya que una sola solución validada upstream puede asegurar miles de aplicaciones downstream simultáneamente, reforzando la defensa contra la automatización de las herramientas de descubrimiento de vulnerabilidades ofensivas.
La participación está abierta a través de varios roles, incluyendo validadores de vulnerabilidades, gestores de comunidades de repositorios, enlaces de mantenedores y operadores de automatización, convirtiendo a OASIS en un punto de entrada neutral para los profesionales de la seguridad que quieran ayudar a solucionar, y no solo encontrar, las vulnerabilidades que amenazan el software de código abierto que impulsa la infraestructura moderna.
Fuentes:
https://cybersecuritynews.com/owasp-oasis-ai-initiative/
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.