Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva herramienta de Anthropic para buscar vulnerabilidades en repositorios OSS


Anthropic ha lanzado OSS Scanner, un servicio gratuito diseñado para detectar vulnerabilidades de seguridad en repositorios de código abierto críticos. Esta herramienta utiliza los modelos de IA más avanzados de la compañía para realizar escaneos recurrentes y notificar los hallazgos directamente a los mantenedores de los proyectos, permitiendo que los desarrolladores identifiquen fallos de forma más rápida sin depender exclusivamente de la revisión humana.





Anthropic ha presentado OSS Scanner, un servicio gratuito que analiza repositorios de código abierto críticos en busca de vulnerabilidades de seguridad y envía los hallazgos directamente a los responsables del proyecto.

El programa, al que puedes unirte voluntariamente, utiliza los modelos de IA más potentes de la empresa para realizar escaneos repetidos, ofreciendo a los desarrolladores una vía más rápida para detectar posibles fallos sin tener que esperar a una revisión humana.

Según la descripción del servicio de Anthropic, OSS Scanner se basa en su trabajo con Project Glasswing. La empresa afirma que había revisado más de 6.000 informes de vulnerabilidades para octubre de 2026 a través de su proceso de divulgación actual. El nuevo servicio ofrece una vía independiente para proyectos que estén dispuestos a evaluar informes generados por IA.

Anthropic OSS Scanner

De acuerdo con el repositorio de GitHub, el escáner primero construye el proyecto inscrito dentro de una máquina virtual aislada con acceso a la red habilitado. Esta etapa instala las dependencias y prepara el software para las pruebas.

A continuación, Anthropic elimina el acceso a Internet antes de que comience la auditoría de seguridad, permitiendo que los agentes de escaneo examinen el proyecto dentro de un entorno restringido.

Los informes llegan por correo electrónico con los pasos para reproducir el problema sospechado y un parche propuesto cuando está disponible. Anthropic afirma que su proceso incluye agentes que verifican doblemente los errores y examinan sus causas raíz.

Sin embargo, estas comprobaciones son automatizadas. Ningún humano revisa los hallazgos antes de que los responsables los reciban. Tras el primer escaneo, el servicio vuelve a analizar los proyectos en busca de vulnerabilidades recién introducidas y problemas omitidos anteriormente. La frecuencia del escaneo depende de factores como la demanda y el uso del proyecto.

Esto amplía la apuesta general de Anthropic por la investigación de seguridad, incluyendo trabajos anteriores en los que Claude descubrió 22 vulnerabilidades en Firefox.

Los responsables principales pueden solicitar la entrada a través del repositorio oficial de GitHub abriendo un pull request que añada un directorio bajo projects/<nombre>. Cada solicitud necesita una configuración project.yaml que contenga la dirección del repositorio y un correo electrónico de contacto principal. Anthropic comprueba manualmente que los solicitantes sean responsables principales antes de aceptar un proyecto.

La elegibilidad se centra en proyectos establecidos con un uso amplio, exposición a ataques remotos y un impacto significativo en la seguridad de la infraestructura.

Un Dockerfile debe explicar cómo instalar las dependencias y construir el software. Puedes mantenerlo en tu propio repositorio o junto al archivo project.yaml en el repositorio de inscripción. Todo lo necesario para la construcción y las pruebas debe descargarse durante la configuración, ya que la auditoría posterior no puede acceder a Internet.

Un archivo opcional threat_model.md ayuda a guiar el escaneo. Puedes describir por dónde entra la información no confiable, qué componentes quedan fuera del alcance y cómo calificas la gravedad.

También puedes explicar los formatos de informe preferidos y los requisitos de los parches, reduciendo la necesidad de que el escáner adivine las expectativas de seguridad específicas de tu proyecto.

Antes de solicitarlo, puedes usar tools/validate.py para comprobar tu configuración y tools/check <nombre> para probar la construcción. La herramienta de comprobación se ejecuta con acceso a la red, por lo que Anthropic te advierte que pruebes solo proyectos confiables o utilices una máquina separada.

Las direcciones de correo electrónico de configuración son públicas, por lo que es útil utilizar un alias de seguridad dedicado. Puedes añadir una clave pública OpenPGP para recibir informes cifrados, pero los mensajes cifrados se envían únicamente al contacto principal y no pueden incluir destinatarios adicionales.

Anthropic no impone un plazo de divulgación de 90 días para los hallazgos no validados. Sin embargo, un informe confirmado posteriormente a través de su programa de revisión humana puede entrar en ese proceso de divulgación.

Esta salvaguarda es importante ante la preocupación de que los informes de vulnerabilidades generados por IA hagan perder el tiempo a los responsables. Los propietarios del proyecto todavía deben reproducir los fallos sospechosos y probar las correcciones sugeridas antes de tratarlas como vulnerabilidades confirmadas. Los informes pueden pausarse con disabled: true, mientras que eliminar el directorio de inscripción retira el proyecto por completo.



Fuentes:
https://cybersecuritynews.com/anthropic-oss-scanner/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.