Anthropic Cyber Mission: varreduras gratuitas para código aberto
A Cyber Mission da Anthropic, lançada em 8 de outubro, oferece a projetos de código aberto varreduras de vulnerabilidades gratuitas com o Claude e dá modelos e engenheiros a 11 empresas de segurança.
4 min de leitura

Em números
- founding partners in the infrastructure defense program
- 11
- true-positive rate Anthropic expects from OSS Scanner reports
- 90%+
- candidate vulnerabilities flagged in six months, per Unite.AI
- 29,000+
- high-severity findings that met the disclosure bar in expert review
- 85 of 97
A Anthropic lançou a Anthropic Cyber Mission em 8 de outubro de 2026, um esforço de longo prazo para ajudar os defensores a proteger infraestrutura crítica e software de código aberto. Ela começa com dois programas. O OSS Scanner oferece a projetos de código aberto varreduras de vulnerabilidades gratuitas e regulares, feitas pelos modelos mais fortes da Anthropic. Um segundo programa coloca modelos Claude e engenheiros da Anthropic dentro de empresas de segurança que protegem redes elétricas e sistemas de água. Para os mantenedores, isso significa relatórios de bugs escritos por IA com um exploit funcional anexado, sem custo.
Como funciona o OSS Scanner
O OSS Scanner é gratuito e funciona por adesão, segundo o anúncio da Anthropic. A Anthropic diz que se inspirou no OSS-Fuzz, do Google, um serviço de longa data que testa código aberto com entradas aleatórias.
Os mantenedores principais inscrevem seu projeto, e a elegibilidade é decidida caso a caso. O Unite.AI informa que os critérios se parecem com os do OSS-Fuzz: o quanto um projeto importa para a infraestrutura e para a segurança dos usuários. A Anthropic também quer projetos que tenham capacidade de acompanhar as descobertas.
Cada relatório inclui:
- uma prova de conceito, um pequeno programa que mostra que o bug pode realmente ser explorado
- uma explicação da falha, incluindo, quando possível, quando o código defeituoso foi adicionado
- uma correção sugerida, quando houver uma disponível
As varreduras usam os modelos mais capazes da Anthropic, incluindo o Claude Mythos, informa o Unite.AI.
Os relatórios chegam sem revisão humana
Os relatórios são escritos por um modelo e enviados diretamente aos mantenedores. «Os relatórios são gerados por modelo e enviados sem revisão humana», diz a Anthropic. Alguns estarão errados, por exemplo com a gravidade errada. A Anthropic espera que mais de 90% deles sejam verdadeiros positivos, ou seja, bugs reais.
Projetos que não conseguem fazer a triagem dos relatórios por conta própria são tratados de outra forma. Eles continuam recebendo divulgações verificadas por humanos sob a política de divulgação coordenada de vulnerabilidades da Anthropic, que dá aos mantenedores tempo para corrigir uma falha antes que ela se torne pública.
Essa troca importa. O Google pausou seu programa de recompensas por bugs de código aberto em 5 de outubro, após uma enxurrada de relatórios gerados por IA. O Cyber Press observa que os mantenedores ainda precisam verificar, em cada descoberta, a explorabilidade, a gravidade, a duplicação e a correção.
O histórico até agora
Nos últimos seis meses, a Anthropic sinalizou mais de 29.000 vulnerabilidades candidatas em código aberto, informam o Unite.AI e o Cyber Press. Cerca de 6.000 foram revisadas manualmente, e quase 5.000 relatórios não verificados foram para mantenedores que pediram para ver tudo.
Em seguida, especialistas em testes de invasão verificaram 97 descobertas críticas e de alta gravidade em 48 projetos:
| Resultado | Descobertas |
|---|---|
| Atingiram o padrão para divulgação | 85 (88%) |
| Reais, mas duplicatas de problemas conhecidos | 11 |
| Falsos positivos | 1 |
Um mantenedor deu um quadro parecido. «Dos 74 relatórios que recebemos, todos menos dois eram válidos, e cinco viraram CVEs», disse Todd Ouska, da wolfSSL, citado pelo Unite.AI. Um CVE é um identificador público para uma falha de segurança confirmada.
Defesa de redes elétricas e sistemas de água
O segundo programa é o Critical Infrastructure Defense Program. Ele dá modelos Claude, engenheiros no local e a pesquisa de ameaças da Anthropic a empresas confiáveis que protegem tecnologia operacional, os sistemas de controle por trás de redes elétricas, sistemas de água, redes de transporte e serviços governamentais. Ele começa com um pequeno grupo de fornecedores.
Os 11 parceiros fundadores são Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. «Uma infraestrutura crítica que enfrenta ameaças na velocidade das máquinas exige defesa na velocidade das máquinas», disse Daniel Bernard, diretor de negócios da CrowdStrike.
A missão nasce do Project Glasswing, o programa de segurança anterior da Anthropic. O Unite.AI informa compromissos do Glasswing de até US$ 100 milhões em créditos de uso de modelos e US$ 4 milhões em doações. Desse montante, US$ 2,5 milhões foram para a Alpha-Omega e a OpenSSF, por meio da Linux Foundation, e US$ 1,5 milhão para a Apache Software Foundation. Em 6 de outubro, a Anthropic incorporou o Glasswing a um Cyber Verification Program ampliado, com três níveis de acesso: Defense, Red Team e Specialized, segundo o Cyber Press.
O que isso significa para os desenvolvedores
- Mantenedores: avaliem se conseguem lidar com o volume. Varreduras gratuitas só são úteis se alguém ler os relatórios. Inscreva-se quando tiver tempo para a triagem, não antes.
- Verifique antes de corrigir. Os relatórios pulam a revisão humana. Reproduza você mesmo cada prova de conceito e confira a gravidade antes de publicar uma correção ou registrar um CVE.
- Fique atento a duplicatas. Onze das 97 descobertas verificadas já eram conhecidas. Pesquise no seu rastreador de issues antes de tratar um relatório como novo.
- Usuários de bibliotecas de código aberto: esperem mais versões de segurança. Se as varreduras chegarem a projetos amplamente usados, as versões de correção podem sair mais rápido. Mantenha suas atualizações de dependências em dia.
- Equipes de infraestrutura: perguntem ao seu fornecedor de segurança. Se você compra de um dos 11 parceiros, pergunte como eles planejam usar o Claude no seu ambiente.
O verdadeiro teste é se os mantenedores vão manter o serviço ativo depois da primeira onda de relatórios.
Fontes
- Introducing the Anthropic Cyber Mission - Anthropic
- Anthropic Launches Cyber Mission for Critical Infrastructure, Open Source - Unite.AI
- Anthropic on a mission for better security of critical infrastructure and open source - ITdaily
- Anthropic Launches Cyber Mission to Secure Critical Infrastructure With Claude AI - Cyber Press
Artigos relacionados

Rejetto HFS CVE-2026-61500 é explorada um dia após a publicação de sua análise
HFS 3.0.0 a 3.2.0 assina logins com Math.random(), uma falha que o Mythos da Anthropic encontrou. Os ataques começaram em 3 de outubro, um dia após a análise. A 3.2.1 corrige o problema.

Política de Uso de 2026 da Anthropic passa a proibir o abuso de modelos
A Política de Uso de 2026 da Anthropic entra em vigor em 12 de novembro. Ela proíbe a crueldade desnecessária com o Claude, une as regras sobre engano e reescreve os limites de vigilância.

Google pausa seu programa de recompensas de código aberto por causa de relatórios de IA
O Google parou de aceitar relatórios de bugs do OSS VRP em 1º de outubro após uma onda de envios gerados por IA, a maioria inválidos. Uma atualização está prevista para o primeiro trimestre de 2027.