Anthropic libera scanner de segurança com IA para projetos de código aberto

Renê Fraga
11 min de leitura

Principais destaques

  • Análise gratuita de vulnerabilidades: o OSS Scanner usa os modelos mais avançados da Anthropic, incluindo o Claude Mythos, para identificar falhas em projetos de código aberto elegíveis.
  • Relatórios sem revisão humana: cada descoberta pode incluir uma prova de conceito, explicação técnica e sugestão de correção, acelerando o trabalho dos mantenedores.
  • Defesa de infraestrutura crítica: a Anthropic também reúne 11 parceiros em um programa voltado à proteção de redes elétricas, sistemas de água e transportes.

A Anthropic quer colocar a inteligência artificial na linha de frente da segurança digital. A empresa lançou o OSS Scanner, um serviço gratuito e voluntário que realiza verificações regulares de vulnerabilidades em projetos de código aberto elegíveis.

O lançamento faz parte da Anthropic Cyber Mission, uma iniciativa que combina a identificação automatizada de falhas com a proteção de infraestruturas críticas. A proposta é enfrentar um problema que vem crescendo junto com a capacidade dos modelos de IA: encontrar vulnerabilidades ficou mais fácil, mas transformar descobertas em correções continua sendo um gargalo.

🔎 O problema não é encontrar falhas, mas corrigir todas elas: “Está mais fácil do que nunca encontrar vulnerabilidades, mas verificar, priorizar e corrigir essas descobertas continua sendo um desafio”, escreveu a Anthropic no anúncio.

É justamente nessa etapa que a empresa pretende atuar.

Um scanner que entrega a falha e o caminho para corrigi-la 🔐

O OSS Scanner examina projetos participantes e produz relatórios técnicos com informações que ajudam os mantenedores a avaliar e corrigir os problemas identificados.

Quando possível, cada relatório inclui uma prova de conceito, uma explicação da vulnerabilidade e uma sugestão de correção. Isso permite que os desenvolvedores entendam não apenas onde está a falha, mas também como ela pode ser explorada e o que fazer para eliminá-la.

A iniciativa utiliza os modelos mais capazes da Anthropic, incluindo o Claude Mythos, e foi criada para ampliar a cobertura de segurança de projetos que nem sempre contam com equipes especializadas ou recursos suficientes para auditorias frequentes.

Há, porém, uma diferença importante em relação a processos tradicionais de divulgação de vulnerabilidades.

⚠️ Velocidade em troca de revisão manual: os relatórios são gerados pelos modelos e enviados diretamente aos mantenedores, sem uma revisão humana prévia. A Anthropic reconhece que isso pode resultar em erros, inclusive na classificação da gravidade das falhas.

A empresa espera que mais de 90% das descobertas sejam bugs reais. Isso não significa, entretanto, que todos os relatórios estarão corretos ou que a gravidade atribuída a cada vulnerabilidade será necessariamente precisa.

Os números ajudam a explicar a aposta

A Anthropic já vinha utilizando seus modelos para identificar possíveis problemas de segurança. Nos seis meses anteriores ao lançamento, os sistemas da empresa sinalizaram mais de 29 mil possíveis vulnerabilidades.

A equipe, entretanto, havia revisado apenas cerca de 6 mil dessas descobertas.

O descompasso ajuda a entender por que a empresa decidiu criar um serviço que envia relatórios diretamente aos mantenedores. Alguns deles chegaram a solicitar acesso a todas as descobertas, inclusive às que ainda não haviam passado por uma análise humana.

📊 O que aconteceu em um teste anterior:

• Especialistas em testes de intrusão examinaram 97 descobertas classificadas como críticas ou de alta gravidade, distribuídas por 48 projetos.

• Desse total, 85 foram liberadas para divulgação.

• Apenas uma das descobertas restantes acabou sendo considerada um falso positivo.

Os resultados sugerem que os modelos podem ajudar a ampliar a identificação de falhas relevantes. Ainda assim, o teste anterior não elimina a necessidade de avaliar individualmente os relatórios produzidos pelo novo serviço.

💡 O desafio mudou de escala: a IA consegue encontrar vulnerabilidades mais rapidamente, mas a capacidade dos mantenedores de analisá-las e corrigi-las continua sendo um recurso limitado.

Desenvolvedores relatam resultados positivos 🛠️

Os primeiros participantes que testaram a ferramenta avaliaram favoravelmente os relatórios recebidos.

Todd Ouska, da empresa wolfSSL, afirmou que, dos 74 relatórios recebidos, todos, exceto dois, eram válidos. Cinco deles resultaram em CVEs, identificadores usados para catalogar vulnerabilidades de segurança conhecidas.

Anton Arapov, da OpenSSL Corporation, destacou o valor prático de receber uma descoberta acompanhada de um exploit funcional.

Segundo ele, esse tipo de relatório representa “basicamente trabalho concluído para um engenheiro”.

A vantagem está na redução do trabalho necessário para reproduzir o problema e compreender suas consequências. Em vez de começar a investigação do zero, o mantenedor recebe evidências que podem acelerar a validação e a correção.

Mas existe um limite operacional: quanto maior o volume de descobertas, maior também a necessidade de priorização. Um projeto pequeno pode não ter condições de responder rapidamente a dezenas de relatórios, mesmo que a maioria seja legítima.

Como participar do OSS Scanner

A adesão não é automática. Os principais mantenedores de um projeto precisam enviar um pull request ao repositório da Anthropic no GitHub para solicitar a participação.

A elegibilidade segue critérios associados ao OSS-Fuzz, iniciativa do Google voltada à identificação de falhas em software de código aberto. O foco está em projetos cujo comprometimento possa ter impacto crítico na infraestrutura ou na segurança dos usuários.

Há também uma questão importante de governança de dados.

🔒 Atenção aos termos de uso: segundo o The Register, o serviço opera sob os termos de consumo da Anthropic, que permitem o uso de entradas e saídas para treinamento de modelos. Projetos interessados devem avaliar essas condições antes de participar.

A empresa também prevê tratamento diferente para projetos que não conseguem acompanhar o volume de descobertas geradas. Nesses casos, as divulgações verificadas por humanos continuarão disponíveis, evitando que a automação simplesmente transfira uma carga de trabalho impossível de administrar para os mantenedores.

A Anthropic também quer proteger a infraestrutura crítica ⚡

O OSS Scanner é apenas uma parte da nova Anthropic Cyber Mission.

A iniciativa inclui um Programa de Defesa de Infraestrutura Crítica, que disponibiliza modelos Claude, engenheiros no local e pesquisas sobre ameaças a organizações responsáveis por sistemas essenciais.

O programa reúne 11 parceiros fundadores:

  • Accenture
  • Booz Allen
  • CrowdStrike
  • Deloitte
  • Dragos
  • Hitachi
  • Insane Cyber
  • Nozomi Networks
  • Palo Alto Networks
  • PwC
  • Rockwell Automation

O foco inclui redes elétricas, sistemas de abastecimento de água e redes de transporte. São ambientes em que uma vulnerabilidade pode ultrapassar o universo digital e afetar serviços essenciais.

Andrew Turner, da Booz Allen, descreveu a tecnologia operacional como “a próxima fronteira dos ataques autônomos habilitados por IA”.

A expressão resume uma preocupação crescente no setor: sistemas que controlam equipamentos físicos e processos industriais precisam lidar com ameaças cada vez mais automatizadas, sem comprometer a continuidade das operações.

Ainda existem, porém, questões sobre o funcionamento comercial do programa. A Anthropic não esclareceu, segundo o Axios, se os parceiros terão acesso gratuito aos modelos nem quem será responsável pelos custos de computação.

Do Projeto Glasswing a uma estratégia mais ampla

A nova iniciativa amplia o trabalho iniciado pelo Projeto Glasswing, lançado pela Anthropic em abril.

Em 6 de outubro, a empresa incorporou o Glasswing a um Programa de Verificação Cibernética ampliado. A mudança reflete a tentativa de transformar experiências de pesquisa em mecanismos mais abrangentes de proteção.

A Anthropic afirma que o Glasswing identificou muitas vulnerabilidades, mas reconhece que esse resultado ainda não foi suficiente para reduzir o risco cibernético na escala desejada.

A empresa prevê que a inteligência artificial poderá favorecer os defensores em até dois anos, embora admita que essa expectativa talvez não se concretize no curto prazo.

🧩 O outro lado da corrida: os mesmos avanços que ajudam a localizar falhas também podem ampliar a capacidade de atacantes de descobrir e explorar vulnerabilidades. Incidentes recentes envolvendo modelos de ponta e organizações como a Hugging Face reforçam a importância de acompanhar os riscos associados a essas ferramentas.

A questão, portanto, não é apenas quem consegue encontrar mais falhas. É quem consegue transformar essas descobertas em correções antes que alguém as explore.

Com o OSS Scanner, a Anthropic tenta reduzir a distância entre identificar um problema e entregar uma solução. O resultado dependerá não só da capacidade dos modelos, mas também da qualidade dos relatórios, da transparência sobre o uso de dados e da capacidade dos projetos de responder ao volume de alertas.

Se a IA conseguir acelerar essas etapas sem sobrecarregar quem mantém o software, a segurança do código aberto poderá ganhar uma nova camada de proteção. Caso contrário, o setor corre o risco de produzir vulnerabilidades identificadas em escala industrial, mas ainda à espera de alguém que tenha tempo para corrigi-las.

Apoie o Eurisko
Este conteúdo é independente, sem anúncios e feito por pessoas.
A inteligência artificial e as mudanças recentes do Google reduziram significativamente o alcance dos sites independentes. Se este conteúdo foi útil para você, considere apoiar o Eurisko e todo o ecossistema de projetos com qualquer valor.
Quero apoiar
Seguir
Renê Fraga é fundador e editor-chefe do Eurisko, ecossistema editorial independente dedicado à inteligência artificial, código aberto, tecnologia e cultura digital. Atuando com projetos online desde 1996, escreve há mais de 20 anos sobre tecnologia e inovação, acompanhando a evolução da internet e o impacto das novas tecnologias na forma como vivemos, trabalhamos e pensamos.
Nenhum comentário