Pular para o conteúdo

Anthropic Cyber Mission: varreduras gratuitas para código aberto

A Cyber Mission da Anthropic, lançada em 8 de outubro, oferece a projetos de código aberto varreduras de vulnerabilidades gratuitas com o Claude e dá modelos e engenheiros a 11 empresas de segurança.

Por Tech AI Wire Team

4 min de leitura

XLinkedIn
Captura de tela da página de anúncio da Anthropic Introducing the Anthropic Cyber Mission, datada de 8 de outubro de 2026.

Em números

founding partners in the infrastructure defense program
11
true-positive rate Anthropic expects from OSS Scanner reports
90%+
candidate vulnerabilities flagged in six months, per Unite.AI
29,000+
high-severity findings that met the disclosure bar in expert review
85 of 97

A Anthropic lançou a Anthropic Cyber Mission em 8 de outubro de 2026, um esforço de longo prazo para ajudar os defensores a proteger infraestrutura crítica e software de código aberto. Ela começa com dois programas. O OSS Scanner oferece a projetos de código aberto varreduras de vulnerabilidades gratuitas e regulares, feitas pelos modelos mais fortes da Anthropic. Um segundo programa coloca modelos Claude e engenheiros da Anthropic dentro de empresas de segurança que protegem redes elétricas e sistemas de água. Para os mantenedores, isso significa relatórios de bugs escritos por IA com um exploit funcional anexado, sem custo.

Como funciona o OSS Scanner

O OSS Scanner é gratuito e funciona por adesão, segundo o anúncio da Anthropic. A Anthropic diz que se inspirou no OSS-Fuzz, do Google, um serviço de longa data que testa código aberto com entradas aleatórias.

Os mantenedores principais inscrevem seu projeto, e a elegibilidade é decidida caso a caso. O Unite.AI informa que os critérios se parecem com os do OSS-Fuzz: o quanto um projeto importa para a infraestrutura e para a segurança dos usuários. A Anthropic também quer projetos que tenham capacidade de acompanhar as descobertas.

Cada relatório inclui:

  • uma prova de conceito, um pequeno programa que mostra que o bug pode realmente ser explorado
  • uma explicação da falha, incluindo, quando possível, quando o código defeituoso foi adicionado
  • uma correção sugerida, quando houver uma disponível

As varreduras usam os modelos mais capazes da Anthropic, incluindo o Claude Mythos, informa o Unite.AI.

Os relatórios chegam sem revisão humana

Os relatórios são escritos por um modelo e enviados diretamente aos mantenedores. «Os relatórios são gerados por modelo e enviados sem revisão humana», diz a Anthropic. Alguns estarão errados, por exemplo com a gravidade errada. A Anthropic espera que mais de 90% deles sejam verdadeiros positivos, ou seja, bugs reais.

Projetos que não conseguem fazer a triagem dos relatórios por conta própria são tratados de outra forma. Eles continuam recebendo divulgações verificadas por humanos sob a política de divulgação coordenada de vulnerabilidades da Anthropic, que dá aos mantenedores tempo para corrigir uma falha antes que ela se torne pública.

Essa troca importa. O Google pausou seu programa de recompensas por bugs de código aberto em 5 de outubro, após uma enxurrada de relatórios gerados por IA. O Cyber Press observa que os mantenedores ainda precisam verificar, em cada descoberta, a explorabilidade, a gravidade, a duplicação e a correção.

O histórico até agora

Nos últimos seis meses, a Anthropic sinalizou mais de 29.000 vulnerabilidades candidatas em código aberto, informam o Unite.AI e o Cyber Press. Cerca de 6.000 foram revisadas manualmente, e quase 5.000 relatórios não verificados foram para mantenedores que pediram para ver tudo.

Em seguida, especialistas em testes de invasão verificaram 97 descobertas críticas e de alta gravidade em 48 projetos:

ResultadoDescobertas
Atingiram o padrão para divulgação85 (88%)
Reais, mas duplicatas de problemas conhecidos11
Falsos positivos1

Um mantenedor deu um quadro parecido. «Dos 74 relatórios que recebemos, todos menos dois eram válidos, e cinco viraram CVEs», disse Todd Ouska, da wolfSSL, citado pelo Unite.AI. Um CVE é um identificador público para uma falha de segurança confirmada.

Defesa de redes elétricas e sistemas de água

O segundo programa é o Critical Infrastructure Defense Program. Ele dá modelos Claude, engenheiros no local e a pesquisa de ameaças da Anthropic a empresas confiáveis que protegem tecnologia operacional, os sistemas de controle por trás de redes elétricas, sistemas de água, redes de transporte e serviços governamentais. Ele começa com um pequeno grupo de fornecedores.

Os 11 parceiros fundadores são Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. «Uma infraestrutura crítica que enfrenta ameaças na velocidade das máquinas exige defesa na velocidade das máquinas», disse Daniel Bernard, diretor de negócios da CrowdStrike.

A missão nasce do Project Glasswing, o programa de segurança anterior da Anthropic. O Unite.AI informa compromissos do Glasswing de até US$ 100 milhões em créditos de uso de modelos e US$ 4 milhões em doações. Desse montante, US$ 2,5 milhões foram para a Alpha-Omega e a OpenSSF, por meio da Linux Foundation, e US$ 1,5 milhão para a Apache Software Foundation. Em 6 de outubro, a Anthropic incorporou o Glasswing a um Cyber Verification Program ampliado, com três níveis de acesso: Defense, Red Team e Specialized, segundo o Cyber Press.

O que isso significa para os desenvolvedores

  • Mantenedores: avaliem se conseguem lidar com o volume. Varreduras gratuitas só são úteis se alguém ler os relatórios. Inscreva-se quando tiver tempo para a triagem, não antes.
  • Verifique antes de corrigir. Os relatórios pulam a revisão humana. Reproduza você mesmo cada prova de conceito e confira a gravidade antes de publicar uma correção ou registrar um CVE.
  • Fique atento a duplicatas. Onze das 97 descobertas verificadas já eram conhecidas. Pesquise no seu rastreador de issues antes de tratar um relatório como novo.
  • Usuários de bibliotecas de código aberto: esperem mais versões de segurança. Se as varreduras chegarem a projetos amplamente usados, as versões de correção podem sair mais rápido. Mantenha suas atualizações de dependências em dia.
  • Equipes de infraestrutura: perguntem ao seu fornecedor de segurança. Se você compra de um dos 11 parceiros, pergunte como eles planejam usar o Claude no seu ambiente.

O verdadeiro teste é se os mantenedores vão manter o serviço ativo depois da primeira onda de relatórios.

Fontes

  1. Introducing the Anthropic Cyber Mission - Anthropic
  2. Anthropic Launches Cyber Mission for Critical Infrastructure, Open Source - Unite.AI
  3. Anthropic on a mission for better security of critical infrastructure and open source - ITdaily
  4. Anthropic Launches Cyber Mission to Secure Critical Infrastructure With Claude AI - Cyber Press

Artigos relacionados