Pular para o conteúdo
    Notícia

    Anthropic lança OSS Scanner: varredura gratuita de falhas em projetos open-source, com relatórios feitos só por IA

    Em 8 de outubro de 2026, a Anthropic lançou o OSS Scanner, serviço opt-in e gratuito que usa seus modelos mais avançados para escanear periodicamente projetos de código aberto e enviar relatórios com prova de conceito, explicação e correção sugerida, sem revisão humana.

    Foto de Leandro Vieira

    Leandro Vieira

    CEO e founder | IA.com.br

    9 de out. de 2026 · 6 min de leitura

    Seguir no Google
    Anthropic text with abstract transparent purple and orange shapes
    Foto por Brecht Corbeel no Unsplash

    Um arquivo chamado project.yaml, enviado por um pedido de mesclagem no GitHub, é tudo o que separa um projeto de código aberto de uma varredura de segurança gratuita feita por alguns dos maiores modelos de IA em operação. Em 8 de outubro de 2026, a Anthropic lançou o OSS Scanner (abre em nova aba), um serviço que se compromete a escanear periodicamente projetos de software livre em busca de vulnerabilidades, sem cobrar nada por isso.

    A proposta é simples de enunciar e cheia de detalhes na prática. Projetos que aderirem recebem, segundo a empresa, "varreduras de segurança minuciosas e periódicas pelos nossos modelos mais fortes, sem custo". Cada relatório traz um passo a passo que demonstra como a falha poderia ser explorada (o chamado proof of concept), uma explicação do problema, incluindo quando possível a identificação do momento em que o bug entrou no código, e uma correção sugerida, quando existir.

    A decisão de aderir é do mantenedor. E esse é um ponto central do desenho do serviço.

    O que é e de onde veio

    O OSS Scanner nasce de um programa anterior da Anthropic, o Project Glasswing, em que a empresa usou o Claude para procurar falhas de segurança. A experiência acumulada ali alimentou o novo serviço, descrito pela equipe de segurança da empresa como um scanner opt-in, ou seja, de adesão voluntária, para o ecossistema de código aberto.

    Pelos números divulgados pela própria Anthropic, a iniciativa tem base real. Nos últimos seis meses, os modelos mais recentes da empresa teriam encontrado mais de 29.000 vulnerabilidades candidatas. Desse total, cerca de 6.000 passaram por revisão e triagem manual, e quase 5.000 relatórios não validados, acompanhados de correções propostas, foram enviados a mantenedores que pediram envio em lote.

    Contexto

    Código aberto (open-source) é software cujo código-fonte é público: qualquer pessoa pode ler, usar e modificar. Boa parte da infraestrutura da internet, de servidores a bibliotecas usadas em aplicativos comuns, depende de projetos mantidos por voluntários ou equipes pequenas, muitas vezes sem verba para auditorias de segurança profissionais. É essa lacuna que o serviço pretende atacar.

    Antes do lançamento, a Anthropic submeteu uma versão inicial a um teste externo: pentesters, profissionais contratados para simular ataques, verificaram 97 vulnerabilidades classificadas como críticas ou de alta severidade em 48 projetos. Segundo a empresa, 85 delas (88%) atingiram o padrão exigido pelo programa de divulgação coordenada. Das 12 restantes, 11 eram falhas reais, porém duplicadas de problemas já conhecidos, e apenas uma era inválida.

    Mantenedores citados no anúncio deram contornos concretos ao resultado. Todd Ouska, do projeto wolfSSL, relatou que, de 74 relatórios recebidos, todos menos dois eram válidos, e cinco se tornaram CVEs, os identificadores públicos de vulnerabilidades conhecidas. Também figuram como mantenedores citados Noah Misch, do PostgreSQL, Anton Arapov, da OpenSSL Corporation, e Eddie Kohler, do HotCRP. São depoimentos selecionados pela própria Anthropic, e não uma auditoria independente.

    Sem revisão humana: velocidade com ressalvas

    O traço mais delicado do serviço é o que a Anthropic chama de relatórios "totalmente gerados por modelo, sem revisão ou triagem humanas". A empresa reconhece os dois lados dessa escolha: os mantenedores recebem os avisos mais rápido, mas parte deles conterá imprecisões, como uma avaliação de severidade errada, ou será simplesmente inválida.

    A própria Anthropic alertou que a ausência de filtro humano significa que "é possível que relatórios sejam incorretos ou inválidos". Para um mantenedor de projeto pequeno, isso se traduz em trabalho: cada relatório que chegar por e-mail precisa ser checado antes de virar correção.

    Para reduzir erros, a empresa diz que o pipeline inclui agentes de IA que revisam os bugs encontrados, propõem correções e fazem análise de causa raiz, o processo de rastrear a origem do problema. Os agentes de varredura só rodam depois que o acesso à internet é completamente desabilitado, dentro de ambientes isolados (sandboxes) reforçados, o que impede que o scanner acesse dados externos durante a auditoria.

    Como um projeto adere

    A inscrição é feita por um pull request, o pedido de mesclagem padrão do GitHub, no repositório github.com/anthropics/oss-scanner (abre em nova aba). O mantenedor principal do projeto adiciona um arquivo project.yaml contendo:

    • o repositório do projeto;
    • um contato principal, com campos opcionais como e-mails em cópia, página inicial e chave PGP;
    • um Dockerfile, arquivo que permite empacotar o software, para que um agente totalmente offline possa auditar o código;
    • campos opcionais de modelo de ameaças e de desativação do serviço.

    A Anthropic valida manualmente que quem enviou o pedido é realmente um mantenedor central do projeto. A elegibilidade segue critérios semelhantes aos do OSS-Fuzz, programa do Google que faz testes automatizados em projetos críticos: a avaliação é caso a caso e privilegia software com "impacto crítico em infraestrutura e segurança de usuários". Ou seja, nem todo projeto de código aberto entra.

    O custo é zero, e a empresa afirma que arcar com toda a despesa de computação. O serviço usa, além dos modelos comerciais, estruturas de teste adicionais descritas como mais vorazes em tokens e experimentais, o que encarece cada varredura. Segundo a Anthropic, manter o OSS Scanner gratuito é papel do Defender Advantage Fund (0xDAF), fundo anunciado em agosto de 2026.

    O relógio da divulgação

    Um ponto que merece atenção de qualquer mantenedor é o regime de prazos. Achados não validados não têm período de divulgação de 90 dias. Se uma falha for depois validada pelo programa de divulgação coordenada de vulnerabilidades (CVD) da Anthropic, o prazo pode começar a contar 90 dias a partir do aviso de que um humano validou o relatório. A empresa diz que mais adiante pode impor período de divulgação a alguns relatórios de alta severidade, com aviso prévio e opção de saída.

    Na prática, quem recebe um relatório sem validação humana está diante de uma promessa condicional: o problema pode ser real e urgente, ou pode ser ruído. A decisão de correr atrás de cada aviso é do mantenedor.

    Programa maior, com contexto

    O OSS Scanner foi anunciado junto com a Anthropic Cyber Mission (abre em nova aba), descrita pela empresa como um "compromisso de longo prazo com a segurança dos sistemas de que todos dependem". A mesma página menciona iniciativas complementares voltadas a mantenedores, como assinaturas gratuitas do Claude Max via programa Claude for Open Source e acesso ampliado às capacidades de segurança do Claude para trabalho defensivo.

    A cobertura da imprensa acompanhou o anúncio no mesmo dia, mas tratou-se de reportagem secundária sobre a divulgação da própria Anthropic, e não de verificação independente da precisão do scanner ou da cadência real das varreduras. Até outubro de 2026, a empresa diz ter revisado mais de 6.000 relatórios de CVD.

    O balanço honesto é este: um serviço caro, de qualidade razoável segundo os testes divulgados, agora disponível de graça para projetos críticos de código aberto, com a contrapartida de filtrar manualmente o que a máquina encontrar. Para projetos que sustentam a infraestrutura digital, a conta parece valer a pena. Para os demais, a porta continua dependendo da aprovação caso a caso.

    Perguntas frequentes

    O OSS Scanner é gratuito mesmo?

    Sim. Segundo a Anthropic, os projetos aprovados recebem as varreduras sem custo, e a empresa cobre integralmente a despesa de computação, com apoio do fundo Defender Advantage Fund.

    Preciso saber inglês para receber os relatórios?

    Os relatórios são enviados por e-mail e, conforme o material da Anthropic, são gerados pelos modelos em inglês, sem revisão humana. Não há indicação de tradução para outros idiomas.

    Qual projeto pode participar?

    A adesão é por pedido de mesclagem no GitHub, com validação manual de que o autor é mantenedor central. Os critérios seguem o padrão do OSS-Fuzz: impacto crítico em infraestrutura e segurança de usuários, avaliado caso a caso.

    Os relatórios são confiáveis?

    Parcialmente. Em teste divulgado pela própria Anthropic, 88% de 97 falhas críticas ou de alta severidade atingiram o padrão do programa de CVD. Como não há revisão humana, a empresa admite que alguns relatórios podem conter imprecisões ou ser inválidos.

    Fontes

    Foto de Leandro Vieira

    Leandro Vieira

    CEO e founder | IA.com.br

    Ver perfil completo