✨︎ Resumen (TL;DR):
- Anthropic lanzó OSS Scanner el 8 de octubre de 2026 para buscar vulnerabilidades en proyectos críticos de código abierto.
- La prueba piloto examinó 97 vulnerabilidades en 48 proyectos: 85, el 88 %, cumplieron el criterio de divulgación coordinada.
- Los informes automáticos no activan el plazo habitual de 90 días; los mantenedores deben validar los hallazgos y decidir qué corregir.
Anthropic lanzó el 8 de octubre de 2026 OSS Scanner, un servicio gratuito y de inscripción voluntaria que busca vulnerabilidades en proyectos críticos de código abierto. Sus modelos, incluido Claude Mythos, generarán informes sin revisión humana previa; la iniciativa responde a que, según la empresa, encontrar fallas se volvió más fácil, pero validarlas, priorizarlas y corregirlas sigue siendo difícil. En Project Glasswing, a menudo pasaron meses entre detectar una vulnerabilidad y repararla.

Qué entrega OSS Scanner
OSS Scanner es un servicio gratuito que busca vulnerabilidades en proyectos críticos de código abierto y entrega informes generados por modelos de Anthropic. Cada informe incluirá una forma de reproducir el problema y una explicación.
Cuando esté disponible, el reporte también podrá localizar el cambio que introdujo la falla y adjuntar un parche propuesto. El equipo del proyecto tendrá que evaluar esos materiales y decidir qué correcciones incorpora al software.
Qué proyectos pueden entrar
OSS Scanner está dirigido a proyectos que ya pueden gestionar avisos verificados de gravedad alta o crítica. Anthropic decidirá la admisión caso por caso con criterios como:
- la exposición del código a ataques remotos;
- la cantidad de usuarios u otros proyectos que dependen de ese código.
Anthropic comprobará manualmente, al dar de alta el proyecto, que quien solicita la inscripción sea un mantenedor principal. Después de esa verificación de identidad, los informes seguirán siendo automatizados y no tendrán una revisión humana previa de la compañía.
La prueba piloto mostró sus límites
El Frontier Red Team de Anthropic evaluó 97 vulnerabilidades de gravedad alta o crítica en 48 proyectos. Especialistas revisaron los hallazgos de una versión temprana: 85, equivalentes al 88 % de la muestra, cumplieron el criterio del proceso de divulgación coordinada.
De los 12 hallazgos restantes, 11 eran problemas reales ya conocidos o duplicados del escaneo y 1 era inválido. El anuncio de Cyber Mission advierte que los informes pueden contener inexactitudes, incluida una valoración equivocada de la gravedad. Anthropic espera una tasa de verdaderos positivos superior al 90 %.
El 88 % del piloto y la previsión superior al 90 % miden cosas distintas. Los duplicados describían fallas reales, aunque no superaron el criterio de divulgación. Además, la evaluación solo cubrió hallazgos de gravedad alta o crítica de una versión temprana. Presentar ese 88 % como una tasa general de precisión borraría esas condiciones.
Los informes automáticos no activan 90 días
Las preguntas frecuentes de OSS Scanner indican que los hallazgos sin validación humana quedan fuera del plazo habitual de divulgación coordinada de 90 días. Si Anthropic valida después uno mediante su proceso convencional, podrá divulgarlo conforme a esa política. El conteo de los 90 días comenzará cuando la compañía avise al mantenedor de la validación humana.
Anthropic seguirá enviando hallazgos revisados por personas a los proyectos que necesiten ese filtro. Los proyectos inscritos podrán recibir resultados sin esperar esa revisión, pero convertir un informe en una corrección seguirá requiriendo que el equipo del proyecto tenga capacidad para evaluar el material y decida incorporarlo al software.
La división de tareas es concreta: Anthropic automatiza la búsqueda y el informe; los mantenedores validan el hallazgo y deciden qué cambio entra al código. OSS Scanner evita esperar una revisión humana previa, pero no sustituye la evaluación técnica que requiere una corrección.
