Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
8045
)
-
▼
October
(Total:
372
)
-
Alternativas privadas a GrapheneOS para Android
-
Nueva herramienta de Anthropic para buscar vulnera...
-
AMD presenta IBS Memory Profiler para sus CPU Zen ...
-
IA escribe el 90% del código en China
-
FBI incauta herramientas de hacking vinculadas a C...
-
Citrix urge parchear vulnerabilidad crítica de RCE...
-
Chrome ya soporta JPEG XL vía Rust
-
AMD visita a Samsung para pedir más memoria HBM: S...
-
AWS lanza un entorno de pruebas de código abierto ...
-
IA reemplazará solo al 5% de trabajadores en una d...
-
Fallo en React Server Components permite congelar ...
-
Explotan fallo crítico de Citrix NetScaler para de...
-
Musk usará IA rival en Grok
-
CrowdStrike halla posible currículum de hacker ban...
-
Móviles Android económicos llegan al mercado con m...
-
Samsung Galaxy S27 Ultra, Pro, Plus y Base: precio...
-
Rastro de dinero confirma chats filtrados de banda...
-
Publican PoC de fallo en Telegram Desktop que perm...
-
Fallo grave de Nvidia podría provocar caídas en el...
-
La IA pone a prueba la ventilación del PC: inverti...
-
Intentos de ejecución remota de código aprovechan ...
-
Google: crea juegos con IA sin programar
-
Gitea corrige 27 fallos de seguridad, incluyendo b...
-
Caída de Google en España
-
Culpable de robar criptomonedas del exchange Urani...
-
Cisco alerta sobre fallos críticos que permiten el...
-
Cocreador de Empire Market condenado a 40 años de ...
-
Teams detecta audio y video sintéticos contra deep...
-
Usan reseñas negativas de hoteles para propagar ma...
-
Paramount llevará Cyberpunk 2077 al cine con una a...
-
FBI desmantela herramientas de hacking chinas util...
-
FBI desmantela centro de estafas en Ghana y incaut...
-
Herramienta de pentesting ARTEX AI empleada en rob...
-
Alerta: 16 extensiones maliciosas de Firefox supla...
-
Venderían claves API de VirusTotal en la dark web
-
IA de GitHub detecta contraseñas en el código ante...
-
wolfSSH 1.6.0 corrige 5 fallos de seguridad, inclu...
-
Usan Web3 y blockchain para ocultar ataques a cred...
-
Fallos críticos en Cisco Nexus permiten ejecución ...
-
La radiación de las antenas de telefonía comparada...
-
La NASA publica el vídeo de la reentrada de la cáp...
-
Por tacaños con la ciberseguridad, un ransomware l...
-
Ciberatacantes secuestran dominios de nivel superi...
-
Programador clona Adobe con IA y Rust: Artcraft
-
ZeroKeyUSB, un gestor de contraseñas de bolsillo q...
-
CEO de empresa de recuperación de ransomware es im...
-
Espías chinos en OpenAI y Anthropic
-
SynthID libera su detector de IA
-
Tu WiFi podría estar en este mapa OSINT
-
ChatGPT ahora crea gráficos e imágenes
-
RetinaRelay, una aplicación para poder utilizar un...
-
GPT-6 Astra hace trampas en StarCraft al no poder ...
-
Fallo crítico en inversores Sungrow permite acceso...
-
Publicado PoC de fallo de sesión en Zammad que per...
-
Publicado PoC de fallo crítico en LMCache que perm...
-
Portátiles RTX Spark: de 3.000 a 8.000 euros
-
Raspberry Pi OS ya disponible para PC
-
IA de Microsoft offline requiere PC carísimo
-
WhatsApp Android añade nueva pestaña de contactos
-
Splunk corrige fallo crítico que permite ejecución...
-
Publican PoC de fallo crítico en VMware VMXNET3 qu...
-
Elastic corrige 14 fallos de seguridad, uno permit...
-
EE. UU. ofrece 10 millones por hacker chino que in...
-
Claude Haiku 5.5: el modelo más barato con mejor p...
-
Malware PoeLLM ataca servidores de IA expuestos pa...
-
Utah permitirá recetas médicas mediante IA
-
FSR 4 llegará a APUs de AMD este año
-
CyberXero usa Claude Code, PentAGI y Cobalt Strike...
-
Las RTX 50 han subido un 66% su precio en lo que v...
-
Home Assistant 2026.10 ya está aquí: nuevos mapas ...
-
Google abre SynthID para detectar contenido IA
-
Microsoft y NVIDIA potencian la IA de Windows
-
EE. UU. ofrece hasta 10 millones de dólares por in...
-
Secuestran registros .gh, .sl y .as para obtener c...
-
Fallo en OpenAI permitió acceso gratuito a modelos...
-
Un homenaje tipográfico a las teclas del Commodore 64
-
SonicWall corrige 4 fallos de SMA1000, incluido un...
-
Silent Hill PT llega a PC
-
Infectan más de 100 webs con falsos controles de C...
-
Instagram: modo incógnito de pago
-
Earth Sirrush usa esteganografía PNG y plugins de ...
-
Instrucciones ocultas en páginas web diseñadas est...
-
IA de Anthropic halla fallo en Rejetto HFS que per...
-
Minoría de usuarios de IA domina el gasto
-
Agentes de IA de Tencent habrían extraído datos de...
-
Roban código de Rockstar, 78,6 millones de registr...
-
SonicWall alerta sobre un fallo de SSRF crítico en...
-
Amazon analizaría tu cuerpo según tus compras
-
Raspberry Pi Desktop llega a PC y Mac
-
Guía de placas base 2026
-
Usan anuncios falsos de IA para robar contraseñas ...
-
Person of Interest (Vigilados), una gran serie sob...
-
Meta lanza CRAM para Linux
-
Ubuntu 27.04 usará ntpd-rs por defecto
-
Mes de la Ciberseguridad 2026: No se lo pongas fácil
-
Multa de 7,8 millones de dólares a IQVIA por error...
-
Escaneo activo de vulnerabilidad crítica de RCE en...
-
PS5 Pro usada más cara que nueva en GameStop
-
Grave fallo en Atlassian permite a atacantes no au...
-
Vulnerabilidad crítica sin parchear en LMCache per...
-
Google suspende recompensas por errores en product...
-
LibreOffice rechaza la IA
-
OpenAI marcará textos de ChatGPT en la UE
-
Publican exploit para fallo crítico de Atlassian q...
-
Global Solar Atlas, un mapa para ver de un vistazo...
-
Sony abriría el cajón de sus sagas olvidadas: otro...
-
Vulnerabilidad en el plugin Ninja Forms permite ha...
-
Anthropic renueva su programa de seguridad para ex...
-
Backdoors en Linux suplantan herramientas de segur...
-
Microsoft contrata a joven que hackeó su plataforma
-
32 0-days explotados en Samsung S26, Pixel 10 y Op...
-
Vulnerabilidades críticas en WordPress permiten at...
-
Vulnerabilidades de OpenSSH permitirían recuperar ...
-
Windows 11: 1.000 millones de usuarios y retos pen...
-
Microsoft amplía la lista negra de Outlook con dos...
-
Vulnerabilidad en GitHub Copilot CLI permite robar...
-
Vulnerabilidades críticas de Apache Struts permite...
-
Afiliado de ransomware usa IA para atacar redes em...
-
Midnight Blizzard usa portales cautivos de hoteles...
-
Afectan infraestructura crítica y agua de EE. UU.
-
Desbloquea el arranque de Googlebook con Magisk
-
Hackean dos iglesias surcoreanas y filtran datos d...
-
ASOS hackeado: usuarios reciben notificaciones
-
Wikimedia afirma que agentes de OpenAI intentaron ...
-
Noruega planea prohibir gafas inteligentes en espa...
-
Element Pro no convence a los funcionarios de la UE
-
Nikkei reporta filtraciones en cuentas de correo d...
-
Una Sapphire RX 9070 XT con el conector 12V-2×6 se...
-
-
▼
October
(Total:
372
)
Blogroll
Labels
Entradas populares
-
Un YouTuber ha perdido su segunda RTX 5090 debido a que la tarjeta se quemó apenas seis meses después de la primera, a pesar de haber mejo...
-
Kairui Song desarrolló el parche MGLRU-FG para el kernel Linux, logrando optimizar el rendimiento de la memoria hasta en un 40% mediante ...
-
Jonathan Wilke ganó más de 200.000 euros en tiempo récord creando una web con la IA Cursor sin saber programar.
Nueva herramienta de Anthropic para buscar vulnerabilidades en repositorios OSS
Anthropic ha presentado OSS Scanner, un servicio gratuito que analiza repositorios de código abierto críticos en busca de vulnerabilidades de seguridad y envía los hallazgos directamente a los responsables del proyecto.
El programa, al que puedes unirte voluntariamente, utiliza los modelos de IA más potentes de la empresa para realizar escaneos repetidos, ofreciendo a los desarrolladores una vía más rápida para detectar posibles fallos sin tener que esperar a una revisión humana.
Según la descripción del servicio de Anthropic, OSS Scanner se basa en su trabajo con Project Glasswing. La empresa afirma que había revisado más de 6.000 informes de vulnerabilidades para octubre de 2026 a través de su proceso de divulgación actual. El nuevo servicio ofrece una vía independiente para proyectos que estén dispuestos a evaluar informes generados por IA.
Anthropic OSS Scanner
De acuerdo con el repositorio de GitHub, el escáner primero construye el proyecto inscrito dentro de una máquina virtual aislada con acceso a la red habilitado. Esta etapa instala las dependencias y prepara el software para las pruebas.
A continuación, Anthropic elimina el acceso a Internet antes de que comience la auditoría de seguridad, permitiendo que los agentes de escaneo examinen el proyecto dentro de un entorno restringido.
Los informes llegan por correo electrónico con los pasos para reproducir el problema sospechado y un parche propuesto cuando está disponible. Anthropic afirma que su proceso incluye agentes que verifican doblemente los errores y examinan sus causas raíz.
Sin embargo, estas comprobaciones son automatizadas. Ningún humano revisa los hallazgos antes de que los responsables los reciban. Tras el primer escaneo, el servicio vuelve a analizar los proyectos en busca de vulnerabilidades recién introducidas y problemas omitidos anteriormente. La frecuencia del escaneo depende de factores como la demanda y el uso del proyecto.
Esto amplía la apuesta general de Anthropic por la investigación de seguridad, incluyendo trabajos anteriores en los que Claude descubrió 22 vulnerabilidades en Firefox.
Los responsables principales pueden solicitar la entrada a través del repositorio oficial de GitHub abriendo un pull request que añada un directorio bajo projects/<nombre>. Cada solicitud necesita una configuración project.yaml que contenga la dirección del repositorio y un correo electrónico de contacto principal. Anthropic comprueba manualmente que los solicitantes sean responsables principales antes de aceptar un proyecto.
La elegibilidad se centra en proyectos establecidos con un uso amplio, exposición a ataques remotos y un impacto significativo en la seguridad de la infraestructura.
Un Dockerfile debe explicar cómo instalar las dependencias y construir el software. Puedes mantenerlo en tu propio repositorio o junto al archivo project.yaml en el repositorio de inscripción. Todo lo necesario para la construcción y las pruebas debe descargarse durante la configuración, ya que la auditoría posterior no puede acceder a Internet.
Un archivo opcional threat_model.md ayuda a guiar el escaneo. Puedes describir por dónde entra la información no confiable, qué componentes quedan fuera del alcance y cómo calificas la gravedad.
También puedes explicar los formatos de informe preferidos y los requisitos de los parches, reduciendo la necesidad de que el escáner adivine las expectativas de seguridad específicas de tu proyecto.
Antes de solicitarlo, puedes usar tools/validate.py para comprobar tu configuración y tools/check <nombre> para probar la construcción. La herramienta de comprobación se ejecuta con acceso a la red, por lo que Anthropic te advierte que pruebes solo proyectos confiables o utilices una máquina separada.
Las direcciones de correo electrónico de configuración son públicas, por lo que es útil utilizar un alias de seguridad dedicado. Puedes añadir una clave pública OpenPGP para recibir informes cifrados, pero los mensajes cifrados se envían únicamente al contacto principal y no pueden incluir destinatarios adicionales.
Anthropic no impone un plazo de divulgación de 90 días para los hallazgos no validados. Sin embargo, un informe confirmado posteriormente a través de su programa de revisión humana puede entrar en ese proceso de divulgación.
Esta salvaguarda es importante ante la preocupación de que los informes de vulnerabilidades generados por IA hagan perder el tiempo a los responsables. Los propietarios del proyecto todavía deben reproducir los fallos sospechosos y probar las correcciones sugeridas antes de tratarlas como vulnerabilidades confirmadas. Los informes pueden pausarse con disabled: true, mientras que eliminar el directorio de inscripción retira el proyecto por completo.
Fuentes:
https://cybersecuritynews.com/anthropic-oss-scanner/

Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.