Anthropic lanza OSS Scanner, IA para código abierto
Anthropic lanza `OSS Scanner`, un servicio gratuito y voluntario que usa sus modelos más capaces para encontrar vulnerabilidades en proyectos de código abierto. Los informes llegan sin revisión humana, con pruebas y parches sugeridos, por lo que pueden ser rápidos pero también contener errores.

Anthropic ha lanzado OSS Scanner, un servicio gratuito y voluntario que usa sus modelos de IA para buscar vulnerabilidades en proyectos de código abierto. Los equipos que se inscriban recibirán análisis periódicos, informes con pruebas reproducibles y, cuando sea posible, parches sugeridos.
La herramienta nace de una limitación concreta. En los últimos seis meses, Anthropic ha encontrado más de 29.000 posibles vulnerabilidades al analizar proyectos importantes, pero solo ha podido revisar y clasificar manualmente unas 6.000. La capacidad de los modelos para encontrar fallos crece más rápido que la capacidad humana para comprobarlos.
Un análisis rápido, pero sin revisión humana
A diferencia del proceso habitual de Anthropic, los informes de OSS Scanner se generan completamente con modelos. No pasan por una revisión humana antes de llegar a los mantenedores.
Eso permite analizar proyectos con más frecuencia y entregar los resultados antes, pero también implica un riesgo: algunos informes pueden ser incorrectos, duplicados o exagerar la gravedad de un problema. Anthropic dice que empleará sus modelos más capaces, incluido Claude Mythos, para realizar estas auditorías.
Cada informe incluirá, cuando esté disponible:
- Un reproductor del fallo, es decir, instrucciones para demostrar que el problema existe.
- Una explicación de cómo funciona la vulnerabilidad.
- Una comparación de versiones para localizar cuándo apareció el error.
- Un parche candidato para corregirlo.
En las pruebas iniciales, Anthropic afirma haber encontrado cientos de fallos. Algunos podían combinarse para conseguir ejecución remota de código sin autenticación, un escenario en el que un atacante puede ejecutar instrucciones en un sistema sin tener que iniciar sesión.
Qué tan fiables son los resultados
Anthropic puso a prueba 97 vulnerabilidades clasificadas como críticas o de alta gravedad, repartidas entre 48 proyectos. Expertos en pruebas de penetración consideraron que 85, el 88%, cumplían el nivel exigido por su proceso de divulgación coordinada.
De los 12 casos restantes, 11 eran problemas reales, aunque duplicaban otros hallazgos o incidencias ya conocidas. Solo uno fue considerado un falso positivo. Aun así, los mantenedores señalaron que el escáner puede inflar la gravedad de algunos fallos o no entender bien el modelo de amenazas de un proyecto.
La cifra no significa que todos los informes futuros tendrán una precisión del 88%. Es un resultado de una evaluación concreta y con una selección específica de vulnerabilidades. Anthropic reconoce que el sistema todavía necesita ajustes.
Por qué importa para el software que usas
Buena parte de las aplicaciones, servicios y dispositivos que utilizas dependen de bibliotecas de código abierto. Esas piezas suelen estar mantenidas por equipos pequeños, con poco tiempo para revisar cada informe de seguridad.
La IA puede ayudar a detectar problemas antes de que los encuentre un atacante. Anthropic cita un cambio en el benchmark académico CyberGym: los modelos pasaron de encontrar menos del 20% de las vulnerabilidades a comienzos del año pasado a más del 85% este año. El dato corresponde a esa prueba, no a todos los programas del mundo real.
La velocidad también cuenta. Anthropic asegura que algunos exploits, código diseñado para aprovechar una vulnerabilidad, pueden desarrollarse en minutos. Encontrar y corregir un fallo antes reduce el margen de los atacantes, pero enviar informes sin verificar también puede sobrecargar a los mantenedores.
Por eso la empresa mantendrá su proceso tradicional de divulgación coordinada, con revisión humana, especialmente para proyectos que no tienen recursos para comprobar los hallazgos. OSS Scanner será una vía rápida para los equipos que prefieran recibir todos los resultados generados por los modelos, incluso los que aún no estén confirmados.
Los mantenedores principales de proyectos elegibles pueden solicitar el acceso mediante una propuesta en el repositorio de GitHub del servicio. La selección será caso por caso y priorizará proyectos con impacto crítico en la infraestructura o en la seguridad de los usuarios.
El siguiente punto a vigilar no es solo cuántos fallos encuentra la herramienta, sino cuántos pueden corregirse sin convertir el mantenimiento en una avalancha de alertas. Para el código abierto, la IA ya está pasando de sugerir cambios a buscar activamente los errores que podrían explotar terceros.