Anthropic lança ferramenta gratuita para detectar falhas em código aberto
A Anthropic lançou o OSS Scanner, serviço gratuito e por adesão voluntária que envia a mantenedores de código aberto relatórios de vulnerabilidades gerados por IA, sem revisão humana prévia.
Pontos principais
- A Anthropic lançou o OSS Scanner, serviço gratuito por adesão voluntária para projetos de código aberto com impacto crítico em infraestrutura e na segurança dos usuários.
- A inscrição é feita por pull request no repositório anthropics/oss-scanner, e a Anthropic confere manualmente se quem pede é o mantenedor principal do projeto.
- Cada relatório traz uma prova de conceito da exploração, uma explicação da falha e, quando disponível, uma correção sugerida.
- Os relatórios são enviados sem revisão humana, e a empresa admite que podem conter imprecisões, como classificação errada de severidade; ela espera taxa de verdadeiros positivos acima de 90%.
- Achados não validados por humanos não têm prazo de 90 dias de divulgação coordenada (CVD); os validados pelo processo CVD da empresa seguem prazo de 90 dias contado a partir da notificação.
- Um projeto pode pausar os relatórios com disabled: true no project.yaml, ou sair apagando seu diretório e voltar só ao processo de divulgação coordenada padrão.
- Os relatórios ficam em nuvem isolada, acessível apenas à equipe de segurança da Anthropic, e as varreduras rodam em sandboxes com a internet totalmente desligada.
- A frequência das varreduras não é fixa: a empresa diz que pode depender do número de projetos no seu pipeline.
- O serviço é feito para projetos que já dão conta de vulnerabilidades altas e críticas; os demais seguem recebendo divulgações coordenadas verificadas por humanos.
A Anthropic apresenta o OSS Scanner como primeiro passo da frente de código aberto de sua Cyber Mission, lançada junto com o Critical Infrastructure Defense Program, voltado a redes elétricas, sistemas de água e transporte. As varreduras usam os modelos mais capazes da empresa, e o fundo Defender Advantage Fund (0xDAF) financia o serviço para mantê-lo sem custo.
Além do scanner, a Anthropic oferece o Claude for Open Source, com assinaturas gratuitas do Claude Max 20x mediante inscrição, e o Cyber Verification Program, com acesso ampliado a capacidades cyber para trabalho defensivo.
Fontes primárias
Introducing the Anthropic Cyber Mission
Anthropic lança o OSS Scanner, serviço opt-in inspirado no OSS-Fuzz do Google, que oferece varreduras periódicas de projetos de código aberto com seus modelos mais capazes, sem custo. Cada relatório traz uma prova de conceito de como o bug poderia ser explorado, uma explicação e uma correção sugerida quando disponível. Os relatórios são gerados por modelo e enviados sem revisão humana, então podem conter imprecisões, como classificação errada de severidade; a empresa espera taxa de verdadeiros positivos acima de 90% e vai trabalhar para melhorá-la. O serviço é voltado a projetos com capacidade de acompanhar os achados; os demais continuarão recebendo divulgações verificadas por humanos pela política de divulgação coordenada (CVD). O OSS Scanner é apresentado como primeiro passo da frente de código aberto do Cyber Mission, lançado junto com o Critical Infrastructure Defense Program.
OSS Scanner — FAQ
Elegibilidade segue critérios semelhantes aos do OSS-Fuzz: projetos estabelecidos com impacto crítico em infraestrutura e segurança de usuários, avaliados caso a caso. A inscrição é feita por PR no repositório anthropics/oss-scanner com o arquivo projects/<projeto>/project.yaml, e a Anthropic valida manualmente que quem pede é mantenedor principal do projeto. Achados não validados não têm período de 90 dias de divulgação coordenada; achados validados manualmente podem ser divulgados pela política CVD 90 dias após a notificação. O projeto pode pausar os relatórios com disabled: true ou sair removendo seu diretório.
Tópicos relacionados
Cobertura da mídia
@AnthropicAI: We’re launching the Anthropic Cyber Mission, a new effort to secure critical infrastructure and open-source software.
x.com • 8 out, 18:04
Anthropic launches OSS Scanner, a free opt-in vulnerability scanner for critical open-source projects; its AI-generated reports are sent without human review (Anthropic)
Techmeme • 8 out, 17:23
Comentários
Carregando comentários...
