La iniciativa OSS Scanner de Anthropic mostró que la detección de vulnerabilidades en el software de código abierto se ha vuelto mucho más rápida que la capacidad de los responsables de mantener esos proyectos para verificarlas y corregirlas. Tras seis meses examinando proyectos de código abierto ampliamente utilizados, los modelos de la empresa detectaron más de 29.000 candidatos a vulnerabilidades de seguridad, pero solo 516 vulnerabilidades habían sido corregidas upstream hasta el 2 de octubre de 2026.
Según el panel de divulgación de la iniciativa, seis empresas externas de investigación de seguridad revisaron 6.123 resultados y confirmaron la validez de 5.674 de ellos. Anthropic envió en total 6.157 resultados a los maintainers, lo que dio lugar a la emisión de 584 identificadores de tipo CVE o GitHub Security Advisory, aunque algunos resultados podrían haber recibido ambos identificadores. En cambio, unos 23.000 candidatos quedaron sin revisión humana.
Una vía rápida que no espera a la verificación completa
Para reducir el impacto de la acumulación de resultados, Anthropic ofreció a los proyectos elegibles análisis periódicos gratuitos utilizando sus modelos de mayor capacidad, incluido Claude Mythos. En esta vía, los resultados se envían directamente a los maintainers antes de que la empresa los verifique, en lo que Anthropic denomina «la vía rápida opcional». La empresa envió cerca de 5.000 informes no verificados a proyectos que solicitaron acceso a esos resultados.
Los proyectos se compilan dentro de máquinas virtuales aisladas y se les corta la conexión a Internet durante el análisis. Los informes también incluyen, cuando es posible, una herramienta para reproducir el problema, una explicación de su ubicación mediante la técnica de bisection y una corrección propuesta. El repositorio de GitHub de la iniciativa no contiene el propio escáner, sino herramientas de registro y configuración.
Resultados sólidos, pero no un veredicto definitivo
En una prueba inicial que incluyó 97 resultados de gravedad alta o crítica distribuidos entre 48 proyectos, 85 resultados superaron el umbral de divulgación. De los doce resultados restantes, 11 eran errores reales, pero duplicados de problemas conocidos o de otros resultados, mientras que solo uno era un falso positivo. Sin embargo, esta muestra no representa necesariamente los 29.000 resultados, ni aclara el rendimiento de la herramienta con vulnerabilidades de baja gravedad o al ejecutarla a gran escala.
Anthropic también reconoció que los maintainers informaron de una sobreestimación de la gravedad de algunos resultados y de casos en los que el escáner interpretó incorrectamente el modelo de amenazas del proyecto. Por ello, no se puede tratar cada candidato como una vulnerabilidad confirmada antes de la revisión humana.
¿Por qué es importante esta noticia?
Los testimonios de los proyectos OpenSSL, wolfSSL, PostgreSQL y curl indican que algunos informes fueron útiles y pudieron verificarse rápidamente, y que algunos incluían correcciones que podían utilizarse prácticamente tal cual. Pero la brecha entre los 5.674 resultados confirmados y las 516 correcciones revela que el cuello de botella no siempre está en encontrar el fallo, sino en probarlo, hacer backport a las versiones compatibles, evaluar su impacto en el comportamiento compatible con los usuarios y, después, publicar la corrección.
Anthropic limita el acceso a proyectos de código abierto ampliamente utilizados y críticos para la seguridad, según criterios similares a los de OSS-Fuzz, y verifica que el solicitante sea un maintainer principal y que el proyecto realice un seguimiento efectivo de las vulnerabilidades confirmadas de gravedad alta y crítica. Un informe no verificado no activa un plazo de divulgación de 90 días, mientras que dicho plazo comienza cuando Anthropic confirma el resultado mediante su programa habitual. La empresa afirma que más adelante podría imponer un plazo a algunos resultados de alto riesgo después de dar a los proyectos la oportunidad de retirarse.
En la práctica, OSS Scanner ofrece una nueva capacidad para ampliar el alcance de la investigación de seguridad, pero no elimina el trabajo humano necesario para convertir los resultados en correcciones publicadas. Asimismo, proporcionar suscripciones gratuitas de Claude Max 20x a los proyectos mediante Claude for OSS puede ayudar en el análisis y la programación, pero no proporciona el tiempo necesario para la revisión, las pruebas y el mantenimiento.