← Home

Anthropic lança OSS Scanner: varredura gratuita de vulnerabilidades com IA para projetos open-source

A Anthropic anunciou na última segunda-feira (8) o lançamento do OSS Scanner, um serviço gratuito de escaneamento de vulnerabilidades de segurança projetado especificamente para projetos de software de código aberto. A iniciativa, descrita em um post detalhado no blog da empresa, usa os modelos mais avançados da Anthropic — atualmente o Claude Opus 4.8 — para identificar falhas de segurança em repositórios open-source que optem por participar do programa.

O OSS Scanner não é um produto experimental: é a evolução direta do Project Glasswing, iniciativa lançada em abril de 2026 que entregou acesso gratuito ao Claude Mythos Preview a cerca de 150 organizações parceiras. Segundo a Anthropic, esses parceiros já descobriram mais de 10.000 falhas de alta e crítica severidade em seus próprios códigos. Com o OSS Scanner, a empresa pretende escalar esse esforço para todo o ecossistema de software livre, removendo a barreira financeira que impedia muitos projetos de manterem segurança atualizada.

A proposta é direta: projetos que se inscrevem recebem varreduras periódicas e automatizadas por seus repositórios. Cada resultado vem com uma descrição do problema, instruções para reproduzir a falha, estimativa de severidade e, quando disponível, uma proposta de patch para correção. A diferença fundamental em relação ao Glasswing é que o OSS Scanner não passa por validação humana — os relatórios são gerados diretamente pelos modelos e enviados aos mantenedores sem intermediários. A Anthropic reconhece abertamente que isso significa que alguns resultados podem estar imprecisos ou superestimar a severidade de um problema, mas defende que o volume e a velocidade justificam o risco.

Por que open-source precisa de scanner automatizado

A infraestrutura de software livre sustenta praticamente toda a internet moderna. Bibliotecas como OpenSSL, PostgreSQL, o kernel Linux e milhares de pacotes npm, PyPI e Go alimentam sistemas críticos — e a maioria deles é mantida por equipes minúsculas, muitas vezes compostas por voluntários que não têm recursos dedicados para auditoria de segurança contínua.

O Google já enfrentou esse desafio com o OSS-Fuzz, um projeto que usa técnicas de fuzzing para examinar constantemente código open-source e gerar relatórios de vulnerabilidades. O OSS-Fuzz provou que scanners automatizados podem impactar positivamente todo o ecossistema, identificando milhares de falhas que humanos deixariam passar. O OSS Scanner da Anthropic propõe uma abordagem complementar: em vez de fuzzing tradicional, usa modelos de linguagem de fronteira para raciocinar sobre o código como um pesquisador de segurança faria, identificando padrões complexos que ferramentas estáticas tradicionais frequentemente perdem.

Os números são impressionantes. Segundo a Anthropic, benchmarks acadêmicos como o CyberGym mostraram que LLMs passaram de encontrar menos de 20% das vulnerabilidades no início de 2025 para mais de 85% no início de 2026. Durante o Project Glasswing, o Mythos Preview analisou mais de 1.000 projetos open-source e descobriu aproximadamente 6.200 vulnerabilidades de alta e crítica severidade — o que representa cerca de 27% de todas as falhas potencialmente existentes no conjunto avaliado. Mesmo aplicando taxas de true-positive pós-triage conservadoras, a empresa estima que o scanner já tenha exposto quase 3.900 falhas críticas reais.

Resultados práticos e limitações

A Anthropic forneceu dados concretos sobre a precisão do scanner. Testadores de penetration testing avaliaram 97 achados de alta e crítica severidade de uma versão preliminar do OSS Scanner distribuídos entre 48 projetos. Destes, 85 atenderam aos critérios de divulgação coordenada, 11 eram vulnerabilidades reais mas duplicavam falhas já conhecidas ou relatadas por outros scanners, e apenas uma foi considerada inválida.

Anton Arapov, da OpenSSL Corporation, comentou que os relatórios iniciais de IA, obtidos há cerca de 18 meses antes do Glasswing, eram ruins. Com o avanço do projeto, os relatórios brutos da Anthropic — incluindo saída direta do modelo sem curadoria humana — chegaram a ser tão bons ou melhores que os produzidos por equipes humanas. Arapov destacou que quando um relatório vem com um exploit real anexado, o trabalho está praticamente feito, pois o engenheiro pode verificar a exploração diretamente.

Noah Misch, da PostgreSQL, elogiou o serviço em declarações públicas: uma fração anormalmente alta das descobertas do OSS Scanner revelou defeitos no PostgreSQL. Vários relatórios vinham com patches que podíamos usar quase diretamente, e o acesso acelerado nos permitiu resolver os problemas mais novos antes mesmo de um release GA.

Mas o scanner tem limitações sérias. A Anthropic admite explicitamente que relatórios podem superestimar a severidade ou não compreender corretamente as premissas de segurança de um projeto específico. Um modelo pode classificar uma decisão arquitetural de um projeto como vulnerável quando na verdade é um requisito intencional — como expor uma interface que, em teoria, deveria ser restrita. Mantenedores de projetos open-source que adotarem o OSS Scanner são convidados a fornecer orientação sobre quais inputs devem ser tratados como potencialmente maliciosos, como classificar severidade e que tipo de patches seriam úteis para seu contexto específico.

O contexto mais amplo: uma mudança de paradigma

O lançamento do OSS Scanner não acontece isoladamente. A Anthropic está construindo um programa mais amplo chamado Cyber Mission, anunciado no mesmo dia, que visa apoiar defensores de infraestrutura crítica com ferramentas, pesquisa e recursos. O OSS Scanner é apenas a primeira peça de um ecossistema de segurança que inclui o Claude Security (produto empresarial pago), a parceria com o Alpha-Omega do Open Source Security Foundation, e um compromisso de que qualquer biblioteca open-source adotada pela própria Anthropic será escaneada pelo serviço.

A tendência é clara: a segurança de software de código aberto está deixando de ser responsabilidade exclusiva dos mantenedores voluntários para se tornar uma infraestrutura compartilhada, alimentada por IA. A medida seguinte natural pode ser a adoção obrigatória de scanners automáticos por distribuidores de software ou fundações que hospedam projetos open-source. Quando o OSS-Fuzz foi lançado, muitos consideraram exagero ter uma ferramenta corporativa examinando código livre — hoje, é parte indispensável do ecossistema. O OSS Scanner pode estar seguindo o mesmo caminho, com implicações profundas para quem depende de software aberto para operar.

A questão que fica é se a comunidade open-source está pronta para depender de ferramentas que podem ser imprecisas — e se a alternativa, continuar sem recursos dedicados de segurança, é realmente aceitável no cenário atual de ameaças cibernéticas.

Fontes: Anthropic, The Verge, Help Net Security

✓ Fontes independentes cruzadas e verificadas antes da publicação