ProdutoEm alta

Anthropic lança OSS Scanner gratuito para caçar falhas em código aberto

A Anthropic abriu o OSS Scanner, um serviço gratuito que usa seus modelos mais fortes para caçar falhas de segurança em projetos de código aberto. O projeto nasce de uma constatação incômoda: a IA encontra vulnerabilidades mais rápido do que humanos conseguem revisar.

Mariana SilvaMariana Silva
Popularidade: 70
Anthropic lança OSS Scanner gratuito para caçar falhas em código aberto

A Anthropic abriu o OSS Scanner, um serviço gratuito que usa seus modelos mais fortes para caçar falhas de segurança em projetos de código aberto. O projeto nasce de uma constatação incômoda: a IA encontra vulnerabilidades mais rápido do que humanos conseguem revisar.

O que é o OSS Scanner da Anthropic

A Anthropic lançou o OSS Scanner, um serviço de varredura de vulnerabilidades que projetos de código aberto podem adotar de forma opcional. Quem entra recebe verificações de segurança periódicas e detalhadas feitas pelos modelos mais capazes da empresa, sem pagar nada por isso.

A ideia é parecida com a do OSS-Fuzz, do Google, que usa fuzzing para achar falhas em software aberto. A diferença é o motor: aqui, são modelos de linguagem que leem e analisam o código, não entradas aleatórias. A Anthropic diz que o serviço é inspirado no impacto positivo que o projeto do Google teve no ecossistema.

O ponto de partida foi o Project Glasswing, uma iniciativa na qual a empresa usou o Claude para procurar vulnerabilidades em alguns dos projetos de software mais importantes do mundo. A experiência revelou tanto o potencial quanto o gargalo da abordagem, e é daí que vem a decisão de criar um serviço contínuo.

Por que a IA encontra mais falhas do que humanos conseguem revisar

Nos últimos seis meses, a Anthropic varreu projetos críticos e encontrou mais de 29 mil vulnerabilidades candidatas. O problema é que a equipe só conseguiu revisar manualmente cerca de 6 mil delas. A diferença entre os dois números mostra onde está o limite: não é mais a capacidade de achar falhas, e sim a capacidade humana de validar cada achado.

A evolução é rápida. Em um benchmark acadêmico de descoberta de vulnerabilidades chamado CyberGym, os modelos de linguagem saíram de menos de 20% de acerto no início do ano passado para mais de 85% neste ano. É um salto que muda o jogo para quem mantém projetos abertos.

O efeito já aparece na caixa de entrada dos mantenedores. Segundo a Anthropic, eles passaram de receber relatórios de baixa qualidade gerados por IA para receber relatórios de bugs de qualidade. Quando o sinal melhora, revisar deixa de ser um fardo e vira trabalho útil.

Como o opt-in de varredura de vulnerabilidades funciona

O OSS Scanner é opcional por natureza. O projeto precisa pedir para entrar e, a partir daí, passará a receber relatórios à medida que a Anthropic os produz.

A empresa já vinha enviando relatórios diretamente para mantenedores que pediam tudo o que existia, mesmo o que ainda não havia sido validado. Até agora, foram quase 5 mil relatórios enviados dessa forma. Com o serviço, essa entrega vira um caminho rápido e oficial para quem quer receber os achados assim que eles aparecem.

Vale entender a diferença entre os fluxos. A Anthropic mantém seu processo de divulgação coordenada de vulnerabilidades, no qual relatórios verificados por humanos são entregues com cuidado, especialmente a projetos sem equipe para triagem própria. O OSS Scanner é a via rápida para quem prefere receber tudo, validado ou não, e fazer a triagem por conta própria.

Por que velocidade virou prioridade em segurança de software

O motivo de o serviço existir agora está no ritmo dos ataques. A Anthropic afirma que exploits podem ser desenvolvidos em questão de minutos. Quando a janela entre uma falha ser descoberta e ser explorada encolhe para esse ponto, projetos que encontram e corrigem problemas mais rápido se protegem melhor contra atacantes correndo para usar as mesmas brechas.

Isso reposiciona a IA como ferramenta defensiva. Em vez de esperar um pesquisador humano revisar milhares de relatórios ao longo de meses, os modelos fazem a primeira varredura em escala, e os humanos focam no que importa. A lógica é simples: quanto mais cedo o defeito é encontrado, menos tempo o invasor tem para agir.

Há, claro, uma pergunta em aberto. Relatórios não verificados podem gerar ruído e consumir o tempo escasso de mantenedores, algo que já aconteceu na era dos relatórios gerados por IA sem critério. A grande aposta da Anthropic é que a qualidade subiu o suficiente para que o volume deixe de ser um problema.

O que o OSS Scanner muda para mantenedores de código aberto

Para quem mantém um projeto aberto, a conta é direta. Adotar o serviço não custa nada e coloca um modelo de ponta varrendo o código de forma recorrente, algo que a maioria dos projetos não tem orçamento para fazer. O trabalho extra fica por conta da triagem, que o mantenedor pode aceitar ou ignorar.

A escolha de deixar a adesão como opt-in também protege o mantenedor de ser inundado sem querer. Sem pedido, sem relatório. Faz sentido, considerando que muitos projetos já sofrem com o excesso de sugestões automatizadas de baixa qualidade.

Fica no ar uma questão que a Anthropic não resolve sozinha: quem assume a responsabilidade quando um relatório não verificado está errado ou gera alarme falso. A empresa posiciona o serviço como acelerador, não como substituto da revisão humana, e é bom ler o texto com esse enquadramento em mente.

Como entrar no OSS Scanner

O serviço é voltado a projetos de código aberto e a adesão é o primeiro passo. Os interessados devem acessar a página oficial do OSS Scanner para solicitar a entrada no programa. A Anthropic afirma que vai continuar divulgando relatórios verificados por humanos pelo processo tradicional, para projetos com ou sem recursos próprios de triagem.

Para mantenedores, a recomendação é tratar os relatórios recebidos como sinal, não como veredito. Confirmar cada achado antes de anunciar uma correção segue sendo parte essencial do trabalho, mesmo que o volume de relatórios úteis aumente.

Compartilhar esta notícia

Produtos mencionados

Fontes

Notícias de IA relacionadas

Receita da OpenAI fica US$ 20 bilhões abaixo do informado a investidores
Negócios e indústria

Receita da OpenAI fica US$ 20 bilhões abaixo do informado a investidores

Segundo o Financial Times, a OpenAI comunicou a investidores que sua receita anualizada está perto de US$ 50 bilhões, cerca de US$ 20 bilhões abaixo do número que circulava há poucas semanas. A diferença vem de uma comparação que nunca foi justa, e o mercado reagiu na hora.

Popularidade: 74
Google Cloud lança Gemini agent para executar tarefas no trabalho
Produto

Google Cloud lança Gemini agent para executar tarefas no trabalho

O Google Cloud apresentou o Gemini agent, um assistente de IA que deixa de só responder perguntas e passa a executar tarefas por conta própria. Ele estreia para empresas e chama atenção por poder escolher modelos de fora do Google, começando pelo Claude.

Popularidade: 82
Anthropic proíbe abuso contra o modelo em nova política de uso
Negócios e indústria

Anthropic proíbe abuso contra o modelo em nova política de uso

A Anthropic atualizou sua Política de Uso pela primeira vez em mais de um ano e, pela primeira vez, passou a proibir explicitamente o "abuso" contra seus próprios modelos. A regra vale só em casos extremos, mas a empresa também reescreveu toda a parte sobre eleições.

Popularidade: 78
Anthropic corta custo do Claude Haiku 5.5 em 75%
Modelos

Anthropic corta custo do Claude Haiku 5.5 em 75%

A Anthropic lançou o Haiku 5.5, seu modelo pequeno mais barato de operar até agora. Além de mover a peça mais pesada do custo, a empresa cortou pela metade o preço da leitura de cache do Sonnet 5.5.

Popularidade: 1,500