El 8 de octubre de 2026, Anthropic anunció OSS Scanner y dijo que ponía el servicio a disposición de más proyectos de código abierto. Ofrece análisis periódicos y sin coste a proyectos elegibles que se inscriban. Los informes los generan modelos de Anthropic, incluido Claude Mythos, y llegan a los mantenedores sin revisión ni clasificación humana previa; por eso, pueden contener errores o hallazgos inválidos.

Qué puede incluir un informe y quién lo revisa

Un informe puede incluir una reproducción del fallo para facilitar su comprobación, una explicación de la vulnerabilidad y, cuando sea posible, una búsqueda del cambio que la introdujo. Anthropic también puede adjuntar un parche propuesto cuando lo tenga disponible.

La rapidez de estos avisos tiene una contrapartida práctica: el mantenedor recibe el resultado sin una persona que lo revise antes o decida qué hallazgos priorizar. Tendrá que comprobar por su cuenta si el problema es reproducible, si ya se conocía y qué respuesta requiere. Un informe automatizado no equivale por sí mismo a una vulnerabilidad validada por el proceso de divulgación coordinada de vulnerabilidades (CVD).

La frecuencia de los análisis es periódica, pero Anthropic no fija un intervalo. Puede depender del volumen de proyectos en cola y del uso de cada proyecto.

Cómo solicitar el acceso

Un mantenedor principal puede solicitar la inclusión del proyecto mediante una pull request que añada su configuración. Anthropic comprueba que quien la presenta sea mantenedor principal y evalúa cada solicitud por separado; tener un proyecto de código abierto no garantiza la admisión.

La configuración debe identificar el repositorio Git, incluir un correo electrónico de contacto principal y señalar un Dockerfile que prepare el entorno, instale las dependencias y compile el proyecto para la auditoría automatizada. El repositorio puede estar alojado fuera de GitHub. Anthropic valora criterios como el impacto potencial en infraestructuras o la seguridad de los usuarios, la exposición a ataques remotos y el número de proyectos o usuarios que dependen del software.

Qué resultados obtuvo la muestra revisada

Anthropic indicó que especialistas en pruebas de penetración revisaron 97 hallazgos de gravedad crítica o alta, correspondientes a 48 proyectos. De esos hallazgos, 85 cumplieron el umbral de Anthropic para su proceso CVD; 11 eran problemas reales, pero duplicados de incidencias conocidas o de otros hallazgos del análisis, y uno era inválido.

Resultado de la muestraHallazgos
Cumplieron el umbral CVD de Anthropic85 (88%)
Reales, pero duplicados11
Inválido1

El 88% corresponde a esos 97 hallazgos seleccionados, no a una tasa general de acierto de todos los informes de OSS Scanner.

Cómo se ejecutan los análisis y se gestionan los informes

Según Anthropic, la fase de compilación definida por el Dockerfile tiene acceso a la red. Una vez terminada, los agentes de auditoría trabajan sin conexión a internet en entornos aislados y reforzados. La empresa también afirma que guarda los informes en un proyecto de nube aislado y restringido, accesible al personal de seguridad que necesita consultarlos para desarrollar y gestionar el servicio.

Los informes de OSS Scanner que todavía no se han validado no están sujetos a un plazo de divulgación de 90 días. Si Anthropic valida más adelante un informe manualmente mediante su proceso CVD, su política puede permitir divulgarlo a partir de 90 días después de que el mantenedor reciba la notificación de esa validación.