AI-translated from English; not yet reviewed by a fluent editor.
# Cómo pueden los mantenedores de código abierto inscribirse en OSS Scanner de Anthropic y evaluar sus informes
> Guía basada en documentación sobre la elegibilidad para Anthropic OSS Scanner, la inscripción, la configuración de compilaciones sin conexión y la validación segura de informes generados por modelos que aún no han sido revisados por personas.
By BIG CHANGE Editorial
Published: 2026-10-09T17:01:09.330Z
Updated: 2026-10-09T17:01:09.330Z
Canonical: https://bigchange.ai/blog/anthropic-oss-scanner-maintainer-enrollment-triage-guide

Conceptual illustration of a maintainer reviewing an unverified scanner report; it does not depict a real report, finding or test. AI-generated illustration by BIG CHANGE.
OSS Scanner de Anthropic es un servicio gratuito y voluntario que analiza periódicamente proyectos de código abierto aceptados con sus modelos más potentes. Anthropic lo describe como una vía rápida para recibir informes tan pronto como se analizan los proyectos, junto con su proceso coordinado de divulgación revisado por personas. Los informes los generan modelos y se envían sin revisión humana. Por eso, inscribirse es una decisión de capacidad: el proyecto necesita mantenedores que puedan validar de forma independiente los hallazgos de seguridad y decidir qué corregir.
Esta guía está dirigida a los mantenedores principales de proyectos de código abierto críticos para la seguridad. Explica el proceso de inscripción documentado y una forma cuidadosa de gestionar un informe. Las instrucciones se basan en la documentación de Anthropic consultada el 9 de octubre de 2026. BIG CHANGE no inscribió ningún proyecto, no ejecutó el escáner ni reprodujo ninguna vulnerabilidad.
## Primero, decide si tu proyecto puede gestionar los informes
Anthropic afirma que considera proyectos consolidados con un impacto crítico en la infraestructura o la seguridad de los usuarios. Entre las señales que menciona están la exposición a ataques remotos y cuántos usuarios u otros proyectos dependen del software. Evalúa las solicitudes caso por caso y comprueba manualmente que quien solicita la inscripción sea un mantenedor principal. Según Anthropic, el servicio está pensado para proyectos que ya pueden atender informes verificados de gravedad alta y crítica.
Antes de abrir una solicitud de incorporación, responde estas preguntas con pruebas propias de tu proyecto:
1. ¿Eres un mantenedor principal que puede enviar la solicitud de inscripción y recibir informes de seguridad confidenciales?
2. ¿Cumple el proyecto el criterio de impacto crítico? ¿Puedes demostrar su función en la infraestructura o la seguridad de los usuarios, su exposición a entradas remotas o su uso por sistemas posteriores?
3. ¿Dispones de personas y procesos para revisar informes adicionales aún no validados, reproducir hallazgos de forma segura, coordinar la divulgación cuando sea necesario y mantener las correcciones?
4. ¿Puedes proporcionar un entorno de compilación reproducible con las dependencias y pruebas necesarias para una auditoría sin conexión?
5. ¿Es adecuada la dirección de contacto indicada para recibir informes sensibles? La configuración del proyecto es pública, así que usa un alias de seguridad u otra dirección que estés dispuesto a publicar.
Si tu equipo no puede revisar los informes con rapidez, Anthropic afirma que su proceso existente de divulgación coordinada de vulnerabilidades seguirá ofreciendo informes verificados por personas a los proyectos que necesiten esa vía. OSS Scanner es una vía rápida adicional, no un sustituto de tu proceso de seguridad.
## Prepara la solicitud de inscripción
Necesitas tu repositorio y autoridad como mantenedor, un archivo de configuración y una receta de compilación. La inscripción se solicita mediante una solicitud de incorporación al repositorio de [`oss-scanner` repositorio](https://github.com/anthropics/oss-scanner), añadiendo `projects/<project>/project.yaml`. Empieza con Anthropic: [plantilla del proyecto](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) de Anthropic y lee las [preguntas frecuentes de OSS Scanner](https://red.anthropic.com/oss-scanner/) vigentes antes de enviar la solicitud; las instrucciones del repositorio pueden cambiar.
Los campos de configuración obligatorios que figuran en la documentación son:
| Campo | Qué debes proporcionar |
| --- | --- |
| `repo` | Una URL HTTPS de un repositorio Git para clonar. La plantilla de Anthropic permite usar el sufijo `#branch` o `#tag` para fijar una revisión. |
| `primary_contact` | Una dirección de correo electrónico para informes y consultas. Es pública en la configuración. |
| Ubicación del Dockerfile | Una ruta al Dockerfile relativa al repositorio en `project.yaml` o un archivo llamado `Dockerfile` junto a `project.yaml` en el repositorio de inscripción. Proporciona exactamente una de estas opciones. |
Entre los campos opcionales están `auto_ccs`, `homepage`, `threat_model`, `pgp`, y `disabled`. Anthropic afirma que una clave pública PGP cifra los informes enviados por correo electrónico y no puede combinarse con `auto_ccs`; si configuras PGP, los informes solo se envían a `primary_contact`. Considera públicas todas las direcciones de correo configuradas. `disabled: true` pausa los informes sin cancelar la inscripción; eliminar el directorio del proyecto la retira.
### Haz que la compilación sirva para una auditoría sin conexión
El Dockerfile debe configurar el entorno, instalar las dependencias y compilar el proyecto. Anthropic indica que la compilación inicial se ejecuta con acceso a la red, pero la auditoría se realiza sin conexión a Internet. Por tanto, las dependencias o los recursos de prueba que necesite la auditoría deben descargarse durante la configuración inicial del Dockerfile.
Anthropic recomienda colocar el Dockerfile en tu propio repositorio, donde puedas actualizarlo sin cambiar de nuevo el repositorio de inscripción. El modelo de amenazas es opcional, pero muy recomendable. Úsalo para explicar qué código y entradas importan, qué queda fuera del alcance, cómo clasifica la gravedad tu proyecto, cómo deben deduplicarse los hallazgos y cómo sería una prueba de concepto o un parche candidato útil. Estas indicaciones orientan al escáner; no demuestran que un informe sea correcto.
Antes de enviar la solicitud, Anthropic recomienda dos comprobaciones:
1. Ejecuta `tools/validate.py` para revisar la configuración del proyecto.
2. Compila y prueba el Dockerfile localmente. El `tools/check <name>` del repositorio crea la imagen como lo hace el escáner y abre una shell dentro de la imagen terminada con la red desactivada. Anthropic también documenta `tools/check --qemu <name>` para su configuración basada en QEMU.
Estas comprobaciones son recomendaciones opcionales de las instrucciones de inscripción; no demuestran que Anthropic vaya a aceptar el proyecto ni que un hallazgo posterior sea válido. El repositorio indica que `tools/check` ejecuta el Dockerfile del proyecto con acceso a la red durante la compilación. Su nota de seguridad advierte que la compilación puede acceder a servicios de tu ordenador y de la red local; usa una máquina o un entorno aislado adecuado para una compilación de Docker en la que confíes. La comprobación local estándar requiere Git, Docker, Python 3 y PyYAML. La variante `--qemu` usa en su lugar Linux x86-64 y QEMU, además de Git, Python 3 y PyYAML.
## Envía la solicitud y espera la decisión sobre el proyecto
Abre una solicitud de incorporación que añada la configuración del proyecto y cualquier Dockerfile obligatorio o modelo de amenazas opcional. Si la importancia crítica para la seguridad no resulta evidente, incluye una breve explicación. Anthropic valida manualmente que la persona sea mantenedora principal y, si tiene dudas, puede contactar con el proyecto por otra vía.
Los materiales públicos de inscripción de Anthropic describen decisiones caso por caso; no garantizan la aceptación ni establecen un acuerdo de nivel de servicio sobre el plazo de respuesta. No interpretes una solicitud enviada como una aceptación. Si se acepta, Anthropic afirma que primero analiza el proyecto y luego envía por correo electrónico un conjunto de informes a `primary_contact` y a las personas incluidas en copia. Prevé análisis periódicos posteriores, aunque la frecuencia puede depender de su proceso para proyectos y del uso que tenga el proyecto.
El servicio no tiene coste. Aun así, el proyecto aporta el tiempo de sus mantenedores para acreditar la elegibilidad, crear y mantener el contenedor, clasificar informes, reproducir hallazgos, coordinar divulgaciones y aplicar correcciones.
## Trata cada informe como una pista, no como un veredicto
Anthropic afirma que los informes pueden incluir un reproductor autónomo, una explicación, una bisección para localizar cuándo se introdujo un error cuando sea posible y un parche candidato si está disponible. Los informes los generan modelos sin revisión ni clasificación humana. Los materiales de lanzamiento advierten que pueden ser incorrectos; Anthropic señala específicamente que la gravedad puede estar exagerada o que el escáner puede malinterpretar el modelo de amenazas del proyecto. Una corrección sugerida no es una corrección aprobada.
Sigue tu proceso habitual de seguridad y mantén cada hallazgo en el nivel que permitan las pruebas reales del informe:
1. **Conserva y delimita el informe.** Guarda el correo original y el identificador del informe en el flujo de trabajo de seguridad restringido del proyecto. Comprueba que el repositorio, la rama, la confirmación, el componente y el modelo de amenazas alegado coincidan con tu proyecto. Limita el acceso a quienes lo necesiten.
2. **Lee la afirmación antes de ejecutar nada.** Identifica el fallo alegado, la ruta de código afectada, la entrada controlada por el atacante, los permisos o condiciones necesarios y el impacto afirmado. Compáralos con tu arquitectura y tu modelo de amenazas. Si el informe no ofrece detalles de reproducción utilizables, pide aclaraciones a Anthropic en vez de inventar los pasos que faltan.
3. **Reproduce el problema en un entorno aislado que controles.** Usa una copia de trabajo o una máquina virtual desechable, una revisión conocida y el reproductor documentado. No ejecutes un parche ni una prueba de concepto sugeridos por un modelo en producción, con datos reales de usuarios o en un sistema de terceros. Mantén desactivado el acceso a la red, salvo que tu propio procedimiento de prueba lo requiera y hayas delimitado deliberadamente ese acceso.
4. **Comprueba el resultado de forma independiente.** Confirma el comportamiento con las pruebas del proyecto o una prueba de regresión mínima. Verifica las versiones afectadas alegadas y si el problema es alcanzable dentro de los límites de confianza reales del proyecto. Distingue en tu registro interno entre «reproducido», «plausible pero no reproducido», «duplicado» y «no aplicable».
5. **Revisa la bisección y el parche como propuestas.** Confirma por tu cuenta las confirmaciones y los cambios de código citados. Aplica un parche candidato solo en una rama, inspecciona la diferencia, ejecuta las pruebas pertinentes y añade una prueba de regresión cuando corresponda. No integres un cambio únicamente porque el informe asigne una gravedad o incluya código.
6. **Coordina la divulgación y la corrección.** Sigue tu política de seguridad y el proceso de divulgación pertinente para el ecosistema. Anthropic afirma que los hallazgos de OSS Scanner aún no validados no están sujetos a un periodo de divulgación coordinada de 90 días y que Anthropic no los hará públicos. Si Anthropic valida manualmente más adelante un informe mediante su programa CVD, sus preguntas frecuentes indican que el periodo de 90 días puede comenzar cuando se notifica esa validación humana. Esto no elimina tus propias responsabilidades legales, contractuales o con el ecosistema.
7. **Envía comentarios concretos.** Anthropic invita a los mantenedores a responder a los correos de informes con comentarios. Si un hallazgo es inválido, duplicado, está mal priorizado o interpreta mal el modelo de amenazas, identifica el punto concreto y aporta pruebas para que pueda corregirse.
Si cambia tu capacidad, las preguntas frecuentes documentan dos controles: establece `disabled: true` en una solicitud de incorporación para pausar los informes, o elimina el directorio del proyecto para retirarte. Confirma el cambio en el repositorio antes de dar por hecho que los análisis se han detenido.
## Qué muestran y qué no muestran las cifras de validación de Anthropic
Anthropic informa que especialistas en pruebas de penetración examinaron 97 hallazgos críticos y de gravedad alta de una versión inicial del escáner en 48 proyectos. Afirma que 85 cumplían su criterio de CVD; de los 12 restantes, 11 eran reales, pero duplicados o solapados de otro modo, y uno era inválido. Anthropic también cita comentarios de mantenedores y afirma que espera una tasa de verdaderos positivos superior al 90 %.
Estos son los resultados de validación y la expectativa comunicados por Anthropic, no una reproducción independiente ni una garantía para ningún informe nuevo. El conjunto probado se seleccionó entre resultados iniciales del escáner y abarcó 48 proyectos; no demuestra que todo resultado, clasificación de gravedad o parche futuro sea correcto. La conclusión operativa útil es más acotada: el sistema puede acelerar la llegada de informes, pero los mantenedores siguen siendo responsables de validarlos, priorizarlos y corregirlos.
## El gran cambio
OSS Scanner ofrece a los mantenedores elegibles de proyectos de código abierto una vía voluntaria para recibir periódicamente informes de seguridad sin coste y generados por modelos antes de la revisión humana. La decisión no consiste simplemente en aceptar un análisis gratuito: consiste en determinar si el proyecto puede absorber y validar de forma segura un flujo más rápido de hallazgos sin verificar.
## Fuentes y lecturas adicionales
- [Preguntas frecuentes e instrucciones de inscripción de Anthropic para OSS Scanner](https://red.anthropic.com/oss-scanner/) — elegibilidad, verificación de mantenedores, campos de configuración, requisitos de compilación, cadencia de informes, política de divulgación y controles para dejar de recibirlos.
- [Repositorio de `oss-scanner` repositorio](https://github.com/anthropics/oss-scanner) — proceso de solicitud de incorporación para inscribirse, herramientas de validación y comprobación local de compilación, y consideraciones de seguridad.
- [Plantilla de configuración del proyecto](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — ejemplos actuales de campos para repositorio, contacto, Dockerfile, modelo de amenazas, cifrado y pausa de informes.
- [Anthropic: «Lanzamiento de un servicio voluntario de búsqueda de vulnerabilidades para software de código abierto»](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — descripción de la fase de lanzamiento, contenido de los informes generados por modelos y estadísticas iniciales de validación atribuidas a Anthropic.
- [Anthropic: «Presentación de la misión cibernética de Anthropic»](https://www.anthropic.com/news/anthropic-cyber-mission) — contexto más amplio del programa y distinción entre los informes de OSS Scanner y la divulgación revisada por personas.
*Guía basada en documentación, consultada el 9 de octubre de 2026. BIG CHANGE no se inscribió, no ejecutó ningún análisis ni reprodujo ninguna vulnerabilidad.*
## Sources
- [Preguntas frecuentes e instrucciones de inscripción de Anthropic para OSS Scanner](https://red.anthropic.com/oss-scanner/) — Preguntas frecuentes oficiales sobre elegibilidad, verificación de mantenedores, campos de inscripción, contenido y cadencia de informes, divulgación, pausa y retirada.
- [Repositorio de Anthropic OSS Scanner](https://github.com/anthropics/oss-scanner) — README oficial de inscripción sobre la configuración, los límites de compilación y auditoría sin conexión, las herramientas de validación local, los requisitos previos y las consideraciones de seguridad de Docker.
- [Plantilla project.yaml de Anthropic OSS Scanner](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — Ejemplo oficial de los campos de configuración obligatorios y opcionales.
- [Lanzamiento de un servicio voluntario de búsqueda de vulnerabilidades para software de código abierto](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — Relato de lanzamiento de Anthropic sobre informes generados por modelos, su contenido, la inscripción caso por caso y las estadísticas iniciales de validación comunicadas por la empresa.
- [Presentación de la misión cibernética de Anthropic](https://www.anthropic.com/news/anthropic-cyber-mission) — Anuncio de Anthropic sobre OSS Scanner dentro de la iniciativa Cyber Mission y su diferencia respecto de los informes CVD revisados por personas.
El boletín de BIG CHANGE
La visión global, a tu ritmo.
Historias recientes sobre IA y robótica, cambios que vale la pena observar e ideas prácticas para usar. Elige un informe diario, un resumen semanal o una perspectiva mensual.
Next scheduled send (UTC): . Your first edition arrives at the next scheduled send after you confirm.
Tu privacidad, tu elección.
El almacenamiento necesario ayuda a proteger el sitio y a recordar tus preferencias. Google Analytics opcional permanece desactivado hasta que lo autorices. Puedes leer todas las historias usando solo el almacenamiento necesario. Detalles de privacidad