A Anthropic lançou o OSS Scanner, um serviço gratuito que usa os modelos de IA mais fortes da empresa – incluindo Claude Mythos – para verificar periodicamente projetos de código aberto elegíveis em busca de vulnerabilidades de segurança e fornecer relatórios de bugs totalmente gerados por modelos diretamente aos mantenedores.
O serviço, anunciado na quarta-feira em uma postagem no blog da empresa, é o produto de uma mudança silenciosa no trabalho de segurança da Anthropic: seus modelos recentemente encontraram vulnerabilidades mais rápido do que a própria equipe de segurança da Anthropic consegue verificá-las. Para os desenvolvedores que acompanham as ferramentas que estão remodelando a segurança do software, o lançamento é um momento significativo para nossa cobertura de desenvolvimentos de IA em infraestrutura de código aberto.
Do Projeto Glasswing a um Serviço Público
O OSS Scanner é informado pela experiência da Anthropic usando Claude para caçar vulnerabilidades durante o Projeto Glasswing, o esforço interno de descoberta de vulnerabilidades da empresa. Os números desse trabalho explicam por que a Anthropic está abrindo o gasoduto ao público.
Nos últimos seis meses, a Anthropic afirma que seus modelos mais recentes revelaram mais de 29.000 possíveis vulnerabilidades em alguns dos projetos de software mais importantes do mundo – mas a empresa só conseguiu revisar e triar manualmente cerca de 6.000 deles. A capacidade de validação humana, e não a capacidade do modelo, tornou-se o gargalo.
O lado da demanda conta uma história semelhante. A Anthropic relata que os mantenedores que recebem seus primeiros relatórios pedem cada vez mais tudo o que a empresa tem: quase 5.000 relatórios já foram enviados diretamente aos mantenedores que solicitaram envios em massa de descobertas não verificadas, incluindo patches.
O contexto de capacidade é rígido. No CyberGym, um benchmark acadêmico de descoberta de vulnerabilidades, grandes modelos de linguagem passaram de encontrar menos de 20% de vulnerabilidades no início do ano passado para mais de 85% este ano, de acordo com a Anthropic – um salto que transformou relatórios de bugs de IA de ruído em descobertas acionáveis.
Como os números se mantiveram nos testes
Antes do lançamento, a Anthropic validou o pipeline com dezenas de projetos de código aberto, produzindo centenas de relatórios de bugs – incluindo vulnerabilidades que a empresa diz que poderiam estar encadeadas em explorações de execução remota de código não autenticadas.
O teste mais revelador envolveu um escrutínio externo. A Anthropic pediu aos testadores de penetração especializados que revisam suas descobertas de divulgação coordenada de vulnerabilidades (CVD) que examinassem 97 descobertas críticas e de alta gravidade do scanner, extraídas de 48 projetos. Destes, 85 – 88 por cento – atenderam aos padrões do processo de DCV da Anthropic. Dos 12 restantes, 11 eram problemas conhecidos reais, mas duplicados, ou outras descobertas da mesma verificação. Apenas um foi um falso positivo definitivo.
Cada relatório, diz a empresa, contém um reprodutor independente e uma explicação da vulnerabilidade, incluindo uma bissecção para determinar quando a falha foi introduzida.
A compensação: velocidade em vez de certeza
A decisão central de design do OSS Scanner também é o seu maior risco: os relatórios são totalmente gerados por modelos, sem revisão ou triagem humana. A Anthropic deixa explícito que isso permite uma verificação mais rápida e frequente, mas também que alguns relatórios serão incorretos ou inválidos.
A empresa enquadra a compensação como uma resposta à demanda do mantenedor. Como agora as explorações podem ser desenvolvidas em minutos, os projetos preferem cada vez mais receber imediatamente todas as descobertas não verificadas – com os patches propostos anexados – em vez de esperar pela verificação humana. Inspirado no OSS-Fuzz do Google, que há anos verifica software de código aberto com fuzzers, o OSS Scanner aplica a mesma lógica à análise de código orientada por IA.
Os projetos que preferem o tratamento tradicional não ficam de fora: a Anthropic afirma que continuará a divulgar manualmente relatórios de vulnerabilidade verificados por humanos através do seu processo CVD existente, especialmente para projetos sem recursos para fazer a triagem dos próprios relatórios. Um acesso rápido opcional está disponível para aqueles que desejam descobertas brutas assim que são geradas.
Quem pode se inscrever – e o que mais a Anthropic anunciou
Os principais mantenedores de projetos elegíveis podem se inscrever enviando uma solicitação pull a um repositório GitHub seguindo um modelo de projeto padrão. A elegibilidade reflete os critérios do OSS-Fuzz: os projetos devem ter um impacto crítico na infraestrutura e na segurança do usuário, com admissões decididas caso a caso.
O scanner chega junto com um conjunto mais amplo de iniciativas de segurança antrópicas. O Programa de Verificação Cibernética da empresa disponibiliza recursos cibernéticos avançados e classificadores de bloqueio reduzidos para profissionais de segurança qualificados – um programa que a Anthropic expandiu no início desta semana com três níveis de acesso Claude para equipes de segurança. Um esforço separado do Claude for OSS oferece assinaturas gratuitas do Claude Max 20x para ajudar os mantenedores a corrigir vulnerabilidades e melhorar seus projetos. SiliconANGLE também relatou um novo programa Antrópico focado na proteção de infraestruturas críticas, enquadrando os anúncios da semana como um impulso coordenado para a segurança cibernética defensiva.
O que isso significa para a segurança de código aberto
Se o OSS Scanner funcionar como anunciado, isso marcará uma mudança estrutural na segurança de código aberto: a IA encontra os bugs e os humanos passam da caça à verificação. Essa mudança transfere um fardo real para os mantenedores, que devem fazer a triagem de relatórios gerados por máquinas – alguns deles errados – enquanto decidem se devem confiar em patches automatizados.
A taxa de validação de 88 por cento sugere que a relação sinal-ruído agora é boa o suficiente para valer o tempo do mantenedor, pelo menos para projetos de infraestrutura crítica. A concordância do ecossistema mais amplo aparecerá nos números de inscrições — e em quantos projetos inscritos optam silenciosamente por desistir após a primeira enxurrada de relatórios.
---
Fique à frente da IAReceba as últimas notícias, análises e avanços sobre IA — tudo em um só lugar.
Leia mais notícias sobre IA →