
Anthropic lança varredura gratuita de segurança para projetos open source
O OSS Scanner usa os modelos mais avançados da Anthropic para encontrar vulnerabilidades em softwares de código aberto críticos, sem custo para os mantenedores. A inscrição é feita via pull request no GitHub e os relatórios chegam sem revisão humana prévia.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
A Anthropic lançou o OSS Scanner, um serviço gratuito de varredura de segurança para projetos de código aberto. A iniciativa foi anunciada em 8 de outubro como parte da chamada Anthropic Cyber Mission e promete "verificações de segurança completas e periódicas pelos nossos modelos mais fortes, sem custo" para projetos inscritos.
O funcionamento é inspirado no OSS-Fuzz, programa do Google que testa softwares de código aberto com fuzzers automatizados. No caso da Anthropic, porém, quem faz o trabalho são os modelos de linguagem da empresa. Cada relatório gerado inclui uma prova de conceito da falha, uma explicação técnica, a identificação do commit que introduziu o problema (quando possível) e um patch candidato para correção.
Um detalhe importante: os relatórios são enviados diretamente aos mantenedores sem revisão humana prévia, o que acelera a entrega, mas também significa que alguns resultados podem conter erros, como uma classificação de severidade incorreta. A Anthropic afirma esperar uma taxa de verdadeiros positivos superior a 90%, com base em testes anteriores do projeto piloto Glasswing, nos quais especialistas em pentest verificaram descobertas críticas em dezenas de projetos.
Quem é afetado
O programa é voltado a mantenedores de projetos open source considerados críticos para infraestrutura e segurança de usuários — o mesmo tipo de critério usado pelo OSS-Fuzz. A inscrição é avaliada caso a caso, não é automática para qualquer repositório.
Projetos que não têm capacidade de lidar com o volume de relatórios gerados por IA (ou que preferem um processo com revisão humana) continuam podendo contar com a política de divulgação coordenada de vulnerabilidades da Anthropic, usada anteriormente no Project Glasswing.
O que fazer agora
Mantenedores interessados em inscrever um projeto no OSS Scanner devem:
- Acessar o repositório
anthropics/oss-scannerno GitHub e abrir um pull request criando uma pastaprojects/<nome-do-projeto>; - Incluir um arquivo
project.yamlcom a URL do repositório e um contato de segurança válido; - Fornecer um Dockerfile que configure o ambiente e compile o projeto;
- Opcionalmente, descrever um "threat model" com objetivos de segurança e componentes dentro/fora do escopo da varredura;
- Validar a configuração localmente com os scripts
tools/validate.pyetools/checkantes de submeter o PR.
Após a aprovação, o projeto é construído em uma máquina virtual isolada e depois movido para um ambiente sem acesso à internet para a varredura. Mais detalhes estão disponíveis em red.anthropic.com/oss-scanner.