tech & talk
Segurança09 de out. de 2026, 10:51

Anthropic lança varredura gratuita de segurança para projetos open source

O OSS Scanner usa os modelos mais avançados da Anthropic para encontrar vulnerabilidades em softwares de código aberto críticos, sem custo para os mantenedores. A inscrição é feita via pull request no GitHub e os relatórios chegam sem revisão humana prévia.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

A Anthropic lançou o OSS Scanner, um serviço gratuito de varredura de segurança para projetos de código aberto. A iniciativa foi anunciada em 8 de outubro como parte da chamada Anthropic Cyber Mission e promete "verificações de segurança completas e periódicas pelos nossos modelos mais fortes, sem custo" para projetos inscritos.

O funcionamento é inspirado no OSS-Fuzz, programa do Google que testa softwares de código aberto com fuzzers automatizados. No caso da Anthropic, porém, quem faz o trabalho são os modelos de linguagem da empresa. Cada relatório gerado inclui uma prova de conceito da falha, uma explicação técnica, a identificação do commit que introduziu o problema (quando possível) e um patch candidato para correção.

Um detalhe importante: os relatórios são enviados diretamente aos mantenedores sem revisão humana prévia, o que acelera a entrega, mas também significa que alguns resultados podem conter erros, como uma classificação de severidade incorreta. A Anthropic afirma esperar uma taxa de verdadeiros positivos superior a 90%, com base em testes anteriores do projeto piloto Glasswing, nos quais especialistas em pentest verificaram descobertas críticas em dezenas de projetos.

Quem é afetado

O programa é voltado a mantenedores de projetos open source considerados críticos para infraestrutura e segurança de usuários — o mesmo tipo de critério usado pelo OSS-Fuzz. A inscrição é avaliada caso a caso, não é automática para qualquer repositório.

Projetos que não têm capacidade de lidar com o volume de relatórios gerados por IA (ou que preferem um processo com revisão humana) continuam podendo contar com a política de divulgação coordenada de vulnerabilidades da Anthropic, usada anteriormente no Project Glasswing.

O que fazer agora

Mantenedores interessados em inscrever um projeto no OSS Scanner devem:

  • Acessar o repositório anthropics/oss-scanner no GitHub e abrir um pull request criando uma pasta projects/<nome-do-projeto>;
  • Incluir um arquivo project.yaml com a URL do repositório e um contato de segurança válido;
  • Fornecer um Dockerfile que configure o ambiente e compile o projeto;
  • Opcionalmente, descrever um "threat model" com objetivos de segurança e componentes dentro/fora do escopo da varredura;
  • Validar a configuração localmente com os scripts tools/validate.py e tools/check antes de submeter o PR.

Após a aprovação, o projeto é construído em uma máquina virtual isolada e depois movido para um ambiente sem acesso à internet para a varredura. Mais detalhes estão disponíveis em red.anthropic.com/oss-scanner.

anthropicopen sourcecibersegurançaclaudevulnerabilidades
Compartilhar