Noticias / Seguridad

Anthropic regala escaneos de seguridad al código abierto

Por Joaquín Trapero • Publicado hace 3 horas
Un técnico revisa el cableado de un armario de servidores con un portátil sobre las rodillas, el tipo de sistemas críticos que la Cyber Mission de Anthropic quiere ayudar a proteger

Puntos clave

• Anthropic lanzó el 8 de octubre su Cyber Mission con dos programas para defensores
• OSS Scanner revisa gratis proyectos de código abierto y manda los informes sin revisión humana
• Anthropic espera que más del 90 % de lo que detecta sean fallos reales
• Once socios, entre ellos CrowdStrike, Palo Alto Networks y Deloitte, arrancan el programa de infraestructuras críticas

Lo más leído

Anthropic va a revisar gratis la seguridad de proyectos de código abierto con sus modelos más potentes. Es una de las dos patas de la Anthropic Cyber Mission, que la empresa presentó el 8 de octubre como un compromiso a largo plazo para proteger los sistemas de los que todos dependemos, según su propio anuncio.

La otra pata va de infraestructuras críticas: redes eléctricas, agua y transporte. Las dos tienen algo en común: poner la capacidad de Claude para encontrar fallos en manos de quien los arregla, no de quien los aprovecha.

Así funciona el escáner gratuito

El servicio se llama OSS Scanner y es para los responsables principales de proyectos de código abierto críticos, que se apuntan de forma voluntaria. Cada cierto tiempo pasa un análisis con los modelos más capaces de Anthropic y manda un informe con una prueba de concepto de cómo se podría explotar el fallo, una explicación y, cuando la hay, una propuesta de arreglo.

Anthropic reconoce que la idea viene de OSS Fuzz, el programa de Google que lleva años buscando fallos en código abierto de forma automática.

La letra pequeña

Los informes los escribe el modelo y salen sin que los revise una persona. Anthropic espera que más del 90 % de lo que detecta sean fallos reales, pero avisa de que algunos informes traerán errores, como una gravedad mal calculada.

Por eso no vale para todos. Los proyectos que no puedan asumir ese volumen seguirán recibiendo avisos verificados por personas, como hasta ahora. Y para que el escáner no ahogue a nadie, Anthropic financia a la Python Software Foundation, a la Apache Software Foundation y a iniciativas de la Linux Foundation, además de ofrecer suscripciones gratis a Claude Max para quien mantiene proyectos.

Un programador escribe en su mesa con código y un diagrama de flujo en dos pantallas, el trabajo de quien mantiene proyectos de código abierto y corrige sus fallos

Claude para defender redes críticas

El segundo programa lleva modelos Claude, ingenieros sobre el terreno e investigación de amenazas a proveedores de confianza que protegen tecnología industrial. Arranca con un grupo pequeño y once socios fundadores: Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation.

Google va por el mismo camino: su Gemini 4 Argon salió primero para ciberdefensores de confianza, como contamos en nuestra noticia sobre Argon.

Qué significa para las empresas españolas

Casi cualquier empresa española usa código abierto en algún sitio, desde la web hasta el ERP, así que los arreglos que salgan de aquí también te tocan. Pero solo sirven si los instalas. Mantener las dependencias al día deja de ser una tarea de mantenimiento y pasa a ser una cuestión de seguridad.

Los atacantes ya usan agentes de IA. En septiembre, un agente encadenó dos fallos desconocidos de Zammad, un programa de código abierto, para atacar a un grupo de voluntarios neerlandés, como contamos al hablar del ataque a DIVD. Pregunta a tus proveedores cómo usan la IA en sus pruebas de seguridad y deja las reglas por escrito, que es por donde empiezan nuestros proyectos de consultoría de inteligencia artificial.

Defensores con las mismas armas

Los modelos ya encuentran fallos más rápido de lo que la mayoría de equipos puede parchearlos, así que la carrera es de quién usa antes esa capacidad. Anthropic inclina un poco la balanza hacia los defensores. Que sirva de algo dependerá de lo rápido que los arreglos lleguen al software que de verdad usan las empresas.

Scroll al inicio