Anthropic lanza OSS Scanner: IA gratis para buscar fallos en código abierto

Ilustración conceptual de una red eléctrica, una planta de agua y transporte protegidos por un escudo digital

Por Redacción Pangea IA · 8 de octubre de 2026

Anthropic ha lanzado este 8 de octubre OSS Scanner, un servicio gratuito que revisará periódicamente proyectos de código abierto con sus modelos de inteligencia artificial más capaces. La herramienta forma parte de Anthropic Cyber Mission, una iniciativa más amplia que también llevará modelos Claude, ingenieros sobre el terreno e investigación de amenazas a proveedores que protegen redes eléctricas, sistemas de agua, transporte y otras infraestructuras críticas.

La novedad no consiste en poner a disposición de cualquiera un programa para atacar repositorios. OSS Scanner es un servicio voluntario para responsables de proyectos abiertos con capacidad para evaluar los hallazgos. Sus informes llegarán sin revisión humana previa e incluirán una explicación del posible fallo, una prueba de concepto y una propuesta de corrección cuando exista. Anthropic reconoce que puede haber errores, incluidas clasificaciones de gravedad incorrectas.

Qué ha anunciado Anthropic y por qué es una novedad

El anuncio reúne dos líneas de trabajo. La primera es el Critical Infrastructure Defense Program, o CIDP, centrado inicialmente en la tecnología operativa que controla instalaciones físicas. Entre sus socios fundadores figuran Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation, además de Insane Cyber.

La segunda es OSS Scanner. Anthropic explica que los proyectos inscritos recibirán análisis recurrentes sin coste. El servicio nace de las pruebas de Project Glasswing, en las que la empresa y sus colaboradores escanearon cientos de proyectos ampliamente utilizados. La compañía sostiene que localizar vulnerabilidades se ha vuelto más rápido, pero verificar los avisos, priorizarlos y desplegar las correcciones continúa dependiendo de personas y puede tardar meses.

La iniciativa es posterior y diferente a la ampliación del Cyber Verification Program anunciada el 6 de octubre. Aquel cambio, que ya explicamos en la noticia sobre los tres niveles de acceso cibernético de Claude, permite a profesionales verificados usar capacidades más avanzadas con salvaguardas adaptadas al tipo de trabajo. OSS Scanner, en cambio, ofrece un flujo de revisiones para mantenedores de código abierto, mientras el nuevo programa de infraestructuras añade apoyo de ingeniería y colaboración con proveedores especializados.

Cómo funciona OSS Scanner

El acceso es voluntario. Anthropic invita a los mantenedores principales de proyectos abiertos considerados relevantes a solicitar la inscripción. No ha presentado el servicio como una descarga pública que cualquier usuario pueda instalar y apuntar a software ajeno. Esta diferencia es importante: revisar código exige autorización y una vía responsable para comunicar y corregir los fallos.

Una vez aceptado un proyecto, los modelos realizan análisis periódicos. Cada aviso puede incluir una demostración de cómo se explotaría el problema, una descripción técnica y una solución sugerida. Esa información puede ahorrar trabajo inicial, pero también es sensible: una prueba de concepto demasiado detallada podría facilitar un ataque si se divulga antes de que exista un parche.

Por eso Anthropic diferencia este servicio de su proceso habitual de divulgación coordinada. En proyectos sin capacidad para revisar muchos avisos, la empresa afirma que seguirá enviando hallazgos comprobados por personas. OSS Scanner está pensado para equipos capaces de clasificar rápidamente resultados automáticos y decidir cuáles requieren una investigación urgente.

El dato del 90 % necesita contexto

Anthropic prevé una tasa de verdaderos positivos superior al 90 %. Es una expectativa de la propia empresa, no una medición independiente del nuevo servicio en funcionamiento. Tampoco significa que nueve de cada diez avisos tengan la gravedad asignada correctamente, que puedan explotarse en producción o que la corrección propuesta sea segura.

La compañía sí publicó resultados anteriores de Project Glasswing. En mayo indicó que expertos habían revisado 1.752 hallazgos de gravedad alta o crítica y confirmado 1.587 como vulnerabilidades reales, alrededor del 90,6 %. Sin embargo, trasladar ese resultado al servicio recién anunciado requiere cautela: puede cambiar la selección de proyectos, el modelo utilizado, el tipo de informe y la cantidad de revisión disponible.

También existe evidencia crítica. El responsable del proyecto cURL contó en mayo que, de cinco problemas que un análisis de Mythos presentó como vulnerabilidades confirmadas, su equipo validó uno de gravedad baja; otros resultados eran falsos positivos, limitaciones ya documentadas o un fallo no considerado de seguridad. El mismo mantenedor reconoció que las herramientas de IA han mejorado la búsqueda de errores, pero cuestionó que ese modelo concreto supusiera el salto extraordinario descrito por Anthropic.

Ambas observaciones pueden ser ciertas a la vez: un sistema puede encontrar fallos útiles a gran escala y producir resultados deficientes en un proyecto específico. La prueba decisiva será la calidad de los avisos que reciban los mantenedores, el tiempo necesario para revisarlos y cuántos terminan convertidos en correcciones desplegadas.

Por qué la infraestructura crítica necesita otro enfoque

Una biblioteca de software puede actualizarse con una nueva versión; una planta de agua o una red eléctrica no siempre puede detenerse para probar un parche. Estos entornos utilizan controladores, redes industriales y equipos propietarios diseñados para funcionar durante décadas. Un cambio incorrecto puede interrumpir un servicio esencial, de modo que encontrar un problema es solo el comienzo.

El CIDP pretende trabajar con empresas que ya prestan servicios de seguridad, integración o fabricación a esos operadores. Según Anthropic, les aportará modelos avanzados, personal técnico e investigación de amenazas. Axios señala dos incógnitas relevantes: la empresa no ha detallado quién asumirá el coste de cómputo ni cómo se probarán las correcciones sin poner en riesgo operaciones que no pueden detenerse.

La participación de proveedores con experiencia industrial reduce la distancia entre un hallazgo informático y una actuación sobre maquinaria real, pero no demuestra todavía que el programa vaya a disminuir incidentes. Faltan métricas públicas sobre sistemas revisados, correcciones aplicadas, tiempo de resolución y efectos no deseados. Las afirmaciones sobre el potencial de Claude deben considerarse declaraciones de Anthropic mientras no exista una evaluación comparable e independiente.

Qué significa para una pyme o un equipo de desarrollo

La mayoría de las pequeñas empresas no mantendrá un proyecto abierto elegible ni operará una red eléctrica. Aun así, depende de componentes de código abierto dentro de gestores de contenido, tiendas en línea, servidores, aplicaciones y bibliotecas. Si un proyecto importante recibe ayuda para detectar y reparar fallos, la mejora puede llegar después a miles de empresas mediante una actualización normal.

La lección práctica no es esperar a que una IA encuentre todos los problemas. Un negocio debería mantener inventariados sus sistemas, conocer qué proveedor actualiza cada uno, retirar complementos abandonados y disponer de copias comprobadas. Cuando llega un aviso de seguridad, la pregunta prioritaria es qué componente está afectado y cómo aplicar la corrección sin perder datos ni interrumpir el servicio.

Para un equipo que publique una biblioteca abierta, OSS Scanner puede ser una ayuda si cuenta con personas capaces de reproducir cada hallazgo, revisar el parche y coordinar la divulgación. Inscribirse sin esa capacidad puede aumentar la cola de avisos sin mejorar la seguridad. La propia Anthropic admite que la verificación y la reparación, no el descubrimiento, se han convertido en el cuello de botella.

El panorama incluye soluciones con modelos de distintos proveedores. Nuestra información sobre la plataforma de Palo Alto que combina varias IA para buscar vulnerabilidades muestra que el sector no depende de un único laboratorio. Comparar precisión, trazabilidad, capacidad de corregir y condiciones de uso será más útil que comparar únicamente el número de fallos detectados.

OSS Scanner no sustituye una auditoría

Un informe generado por IA es una señal para investigar, no una certificación de seguridad. Antes de modificar código conviene reproducir el problema en un entorno aislado, comprobar las versiones afectadas, revisar si la prueba de concepto refleja un escenario posible y someter el parche a las pruebas habituales. En sistemas sensibles, la aprobación debe corresponder al responsable técnico y al propietario del servicio.

También habrá que vigilar la carga que reciben los mantenedores. Los proyectos abiertos suelen estar sostenidos por equipos pequeños o voluntarios. Una avalancha de resultados automáticos, aunque la mayoría sea correcta, puede apartarlos de otras tareas. Anthropic financia organizaciones de seguridad del ecosistema y promete mejorar la clasificación y las propuestas de arreglo, pero todavía no ha demostrado que ese apoyo escale al ritmo de los hallazgos.

Conclusión: el valor estará en los parches, no en las alertas

Anthropic Cyber Mission es una novedad relevante porque intenta trasladar la capacidad de buscar fallos hacia dos lugares con pocos recursos y mucho impacto: el software abierto y la tecnología que sostiene servicios esenciales. OSS Scanner añade una vía gratuita y recurrente para proyectos preparados para revisar resultados, mientras el CIDP crea una colaboración específica con proveedores de infraestructura crítica.

El anuncio también deja clara la limitación central de la ciberseguridad con IA. Detectar más vulnerabilidades no reduce por sí solo el riesgo; puede incluso aumentar la presión sobre quienes deben verificar y reparar. El éxito se medirá por fallos corregidos de forma segura, tiempo hasta el parche y reducción de incidentes, no por el volumen de avisos producido por un modelo.

Fuentes consultadas

Fuentes publicadas y consultadas el 8 de octubre de 2026. Los datos de precisión y los resultados atribuidos a los modelos proceden de Anthropic salvo cuando se indica otra fuente; OSS Scanner aún no cuenta con una evaluación pública independiente.

Recibe las nuevas publicaciones de Pangea IA

Suscríbete gratis y recibe por correo las nuevas noticias, guías y análisis sobre inteligencia artificial.

Respuestas

  1. Avatar de Anthropic prohíbe el maltrato a Claude y endurece sus reglas para agentes de IA – Pangea IA

    […] Anthropic lanza OSS Scanner para buscar fallos en código abierto […]

    Me gusta

  2. Avatar de ARTEX cierra su código tras los ataques con IA a bancos de Corea del Sur – Pangea IA

    […] con la respuesta defensiva de la industria. Apenas unas horas antes, Anthropic había presentado OSS Scanner, una herramienta gratuita para buscar vulnerabilidades en proyectos de código abierto. Ambas historias reflejan la misma tensión: los agentes reducen el coste de revisar software, pero […]

    Me gusta

Deja una respuesta