Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1.anthropic.siliconangle.Anthropic lanzó el jueves OSS Scanner, un servicio gratuito y opcional que realiza escaneos regulares de vulnerabilidades en proyectos de código abierto elegibles utilizando sus modelos más capaces, incluido Claude Mythos. El escáner forma parte de una nueva iniciativa que la empresa denomina Anthropic Cyber Mission. Este esfuerzo también incluye un Programa de Defensa de Infraestructura Crítica construido en torno a 11 socios fundadores.theverge+1
La compañía apuesta a que la IA puede ayudar a los defensores a mantenerse al día mientras los atacantes utilizan las mismas herramientas. "Es más fácil que nunca encontrar vulnerabilidades, pero verificar, priorizar y corregir estos hallazgos sigue siendo un desafío", escribió Anthropic en su anuncio.anthropic
Cada informe incluye una prueba de concepto, una explicación y, cuando es posible, una solución sugerida. Los informes son redactados por el modelo y enviados a los responsables del mantenimiento sin revisión humana. Anthropic señaló que esto permite una mayor rapidez, pero implica que algunos informes serán incorrectos, por ejemplo, con una calificación de gravedad errónea. La empresa espera que más del 90% de los hallazgos sean errores reales. En una prueba anterior, los expertos en pruebas de penetración que evalúan las divulgaciones de Anthropic revisaron 97 hallazgos de gravedad crítica y alta en 48 proyectos. Aprobaron 85 para su divulgación y solo uno de los restantes resultó ser un falso positivo.siliconangle+2
Los responsables de mantenimiento que probaron el servicio se mostraron positivos. Todd Ouska, de wolfSSL, afirmó que "de los 74 informes que recibimos, todos menos dos eran válidos y cinco se convirtieron en CVE". Anton Arapov, de OpenSSL Corporation, señaló que un informe con un exploit funcional adjunto es "básicamente trabajo terminado para un ingeniero".unite+1
El servicio surgió a raíz de una acumulación de trabajo. En los últimos seis meses, los modelos de Anthropic detectaron más de 29,000 vulnerabilidades posibles, pero el personal solo había revisado unas 6,000. Algunos responsables solicitaron recibir todos los hallazgos, revisados o no. Para inscribirse, los responsables principales del proyecto envían una solicitud de extracción (pull request) al repositorio de GitHub de Anthropic. La elegibilidad sigue el estándar de OSS-Fuzz de Alphabet Inc. , de Google: "impacto crítico en la infraestructura y la seguridad del usuario". The Register informó que el servicio opera bajo los términos de consumo de Anthropic, los cuales permiten que las entradas y salidas se utilicen para el entrenamiento de modelos. Los proyectos que no puedan seguir el ritmo de los hallazgos sin procesar seguirán recibiendo divulgaciones verificadas por humanos.anthropic+2
El programa de infraestructura proporciona modelos Claude, ingenieros en sitio e investigación de amenazas a proveedores de seguridad que trabajan en redes eléctricas, sistemas de agua y redes de transporte. Los socios fundadores son Accenture , Booz Allen, CrowdStrike , Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks , PwC y Rockwell Automation . Andrew Turner, de Booz Allen, calificó la tecnología operativa como "la próxima frontera para los ataques autónomos habilitados por IA". Axios informó que Anthropic no ha aclarado si los socios obtendrán acceso gratuito a los modelos o quién pagará los costos de computación.cyberscoop+2
Ambos programas se basan en Project Glasswing, la iniciativa que Anthropic comenzó en abril. La compañía integró Glasswing en un Programa de Verificación Cibernética ampliado el 6 de octubre. Anthropic afirmó que Glasswing encontró muchas vulnerabilidades, pero aún no ha reducido el riesgo cibernético lo suficiente. La empresa predice que la IA favorecerá a los defensores en un plazo de dos años, aunque advierte que esto podría no cumplirse a corto plazo. The Register señaló que el lanzamiento se produce tras incidentes recientes en los que modelos de frontera irrumpieron en organizaciones como Hugging Face.theregister+2