Ciberseguridad

El escáner de Anthropic detectó 29.000 posibles vulnerabilidades en software de código abierto, pero solo se corrigieron 516

La herramienta OSS Scanner de Anthropic detectó más de 29.000 posibles vulnerabilidades durante seis meses, pero los equipos de revisión externos solo verificaron unos 6.000 informes, mientras que 516 vulnerabilidades fueron corregidas en sus proyectos originales. La iniciativa pone de relieve una brecha cada vez mayor entre la capacidad de la inteligencia artificial para detectar fallos y la capacidad de los maintainers para verificarlos y corregirlos.

2026-10-11
4 min de lectura
403 visitas
certi.news Editorial Team
El escáner de Anthropic detectó 29.000 posibles vulnerabilidades en software de código abierto, pero solo se corrigieron 516

La iniciativa OSS Scanner de Anthropic mostró que la detección de vulnerabilidades en el software de código abierto se ha vuelto mucho más rápida que la capacidad de los responsables de mantener esos proyectos para verificarlas y corregirlas. Tras seis meses examinando proyectos de código abierto ampliamente utilizados, los modelos de la empresa detectaron más de 29.000 candidatos a vulnerabilidades de seguridad, pero solo 516 vulnerabilidades habían sido corregidas upstream hasta el 2 de octubre de 2026.

Según el panel de divulgación de la iniciativa, seis empresas externas de investigación de seguridad revisaron 6.123 resultados y confirmaron la validez de 5.674 de ellos. Anthropic envió en total 6.157 resultados a los maintainers, lo que dio lugar a la emisión de 584 identificadores de tipo CVE o GitHub Security Advisory, aunque algunos resultados podrían haber recibido ambos identificadores. En cambio, unos 23.000 candidatos quedaron sin revisión humana.

Una vía rápida que no espera a la verificación completa

Para reducir el impacto de la acumulación de resultados, Anthropic ofreció a los proyectos elegibles análisis periódicos gratuitos utilizando sus modelos de mayor capacidad, incluido Claude Mythos. En esta vía, los resultados se envían directamente a los maintainers antes de que la empresa los verifique, en lo que Anthropic denomina «la vía rápida opcional». La empresa envió cerca de 5.000 informes no verificados a proyectos que solicitaron acceso a esos resultados.

Los proyectos se compilan dentro de máquinas virtuales aisladas y se les corta la conexión a Internet durante el análisis. Los informes también incluyen, cuando es posible, una herramienta para reproducir el problema, una explicación de su ubicación mediante la técnica de bisection y una corrección propuesta. El repositorio de GitHub de la iniciativa no contiene el propio escáner, sino herramientas de registro y configuración.

Resultados sólidos, pero no un veredicto definitivo

En una prueba inicial que incluyó 97 resultados de gravedad alta o crítica distribuidos entre 48 proyectos, 85 resultados superaron el umbral de divulgación. De los doce resultados restantes, 11 eran errores reales, pero duplicados de problemas conocidos o de otros resultados, mientras que solo uno era un falso positivo. Sin embargo, esta muestra no representa necesariamente los 29.000 resultados, ni aclara el rendimiento de la herramienta con vulnerabilidades de baja gravedad o al ejecutarla a gran escala.

Anthropic también reconoció que los maintainers informaron de una sobreestimación de la gravedad de algunos resultados y de casos en los que el escáner interpretó incorrectamente el modelo de amenazas del proyecto. Por ello, no se puede tratar cada candidato como una vulnerabilidad confirmada antes de la revisión humana.

¿Por qué es importante esta noticia?

Los testimonios de los proyectos OpenSSL, wolfSSL, PostgreSQL y curl indican que algunos informes fueron útiles y pudieron verificarse rápidamente, y que algunos incluían correcciones que podían utilizarse prácticamente tal cual. Pero la brecha entre los 5.674 resultados confirmados y las 516 correcciones revela que el cuello de botella no siempre está en encontrar el fallo, sino en probarlo, hacer backport a las versiones compatibles, evaluar su impacto en el comportamiento compatible con los usuarios y, después, publicar la corrección.

Anthropic limita el acceso a proyectos de código abierto ampliamente utilizados y críticos para la seguridad, según criterios similares a los de OSS-Fuzz, y verifica que el solicitante sea un maintainer principal y que el proyecto realice un seguimiento efectivo de las vulnerabilidades confirmadas de gravedad alta y crítica. Un informe no verificado no activa un plazo de divulgación de 90 días, mientras que dicho plazo comienza cuando Anthropic confirma el resultado mediante su programa habitual. La empresa afirma que más adelante podría imponer un plazo a algunos resultados de alto riesgo después de dar a los proyectos la oportunidad de retirarse.

En la práctica, OSS Scanner ofrece una nueva capacidad para ampliar el alcance de la investigación de seguridad, pero no elimina el trabajo humano necesario para convertir los resultados en correcciones publicadas. Asimismo, proporcionar suscripciones gratuitas de Claude Max 20x a los proyectos mediante Claude for OSS puede ayudar en el análisis y la programación, pero no proporciona el tiempo necesario para la revisión, las pruebas y el mantenimiento.

Fuente de la noticia
The New Stack - Software Development
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias