Anthropic va a revisar gratis la seguridad de proyectos de código abierto con sus modelos más potentes. Es una de las dos patas de la Anthropic Cyber Mission, que la empresa presentó el 8 de octubre como un compromiso a largo plazo para proteger los sistemas de los que todos dependemos, según su propio anuncio.
La otra pata va de infraestructuras críticas: redes eléctricas, agua y transporte. Las dos tienen algo en común: poner la capacidad de Claude para encontrar fallos en manos de quien los arregla, no de quien los aprovecha.
Así funciona el escáner gratuito
El servicio se llama OSS Scanner y es para los responsables principales de proyectos de código abierto críticos, que se apuntan de forma voluntaria. Cada cierto tiempo pasa un análisis con los modelos más capaces de Anthropic y manda un informe con una prueba de concepto de cómo se podría explotar el fallo, una explicación y, cuando la hay, una propuesta de arreglo.
Anthropic reconoce que la idea viene de OSS Fuzz, el programa de Google que lleva años buscando fallos en código abierto de forma automática.
La letra pequeña
Los informes los escribe el modelo y salen sin que los revise una persona. Anthropic espera que más del 90 % de lo que detecta sean fallos reales, pero avisa de que algunos informes traerán errores, como una gravedad mal calculada.
Por eso no vale para todos. Los proyectos que no puedan asumir ese volumen seguirán recibiendo avisos verificados por personas, como hasta ahora. Y para que el escáner no ahogue a nadie, Anthropic financia a la Python Software Foundation, a la Apache Software Foundation y a iniciativas de la Linux Foundation, además de ofrecer suscripciones gratis a Claude Max para quien mantiene proyectos.

Claude para defender redes críticas
El segundo programa lleva modelos Claude, ingenieros sobre el terreno e investigación de amenazas a proveedores de confianza que protegen tecnología industrial. Arranca con un grupo pequeño y once socios fundadores: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation.
Google va por el mismo camino: su Gemini 4 Argon salió primero para ciberdefensores de confianza, como contamos en nuestra noticia sobre Argon.
Qué significa para las empresas españolas
Casi cualquier empresa española usa código abierto en algún sitio, desde la web hasta el ERP, así que los arreglos que salgan de aquí también te tocan. Pero solo sirven si los instalas. Mantener las dependencias al día deja de ser una tarea de mantenimiento y pasa a ser una cuestión de seguridad.
Los atacantes ya usan agentes de IA. En septiembre, un agente encadenó dos fallos desconocidos de Zammad, un programa de código abierto, para atacar a un grupo de voluntarios neerlandés, como contamos al hablar del ataque a DIVD. Pregunta a tus proveedores cómo usan la IA en sus pruebas de seguridad y deja las reglas por escrito, que es por donde empiezan nuestros proyectos de consultoría de inteligencia artificial.
Defensores con las mismas armas
Los modelos ya encuentran fallos más rápido de lo que la mayoría de equipos puede parchearlos, así que la carrera es de quién usa antes esa capacidad. Anthropic inclina un poco la balanza hacia los defensores. Que sirva de algo dependerá de lo rápido que los arreglos lleguen al software que de verdad usan las empresas.
