انتقل إلى المحتوى
ossscanner.org
أطلقت Anthropic للتو OSS Scanner — إليك بديلًا متاحًا لكل مشروع

اكتشف ثغرات أمنية حقيقية في مشروعك مفتوح المصدر

ألصق رابط مستودع عام. ترسم وكلاء الذكاء الاصطناعي خريطة سطح الهجوم، وتدقق في أكثر الشيفرات عرضة للمخاطر، ثم تحاول دحض كل نتيجة. ستحصل على تقرير خاص يتضمن أخطاءً مؤكدة، والسبب الجذري، والالتزام الذي أدخل كل خطأ، ورقعة مقترحة.

$
جرّب:
  • مجانًا، دون تسجيل
  • وكيل ثانٍ يتحقق من كل نتيجة
  • رقعة + الالتزام الذي أدخل الثغرة
  • تصدير بصيغ Markdown وJSON وSARIF

ما الذي ستحصل عليه

تقرير مُعدّ لمشرفي المشاريع، لا سيلًا من التحذيرات

يتبع الماسح المنهجية نفسها التي تطلبها مشاريع مثل curl وOpenSSL ونواة Linux من مُبلّغي الأخطاء باستخدام الذكاء الاصطناعي: نتائج مؤكدة وموجزة وقابلة لإعادة الإنتاج ومصحوبة بإصلاح.

النتائج المؤكدة

يعيد وكيل تحقق مستقل قراءة الشيفرة ويحاول فعليًا إثبات خطأ كل نتيجة. تُستبعد النتائج المحتملة التي لا يستطيع الدفاع عنها، ويُحصى عددها، لكنها لا تظهر في التقرير.

مثال لإعادة الإنتاج

مدخل أو اختبار ملموس يؤدي إلى ظهور الخطأ. لا يظهر إلا بعد إثبات أنك مشرف على المستودع، حتى لا تتحول التقارير إلى استغلالات جاهزة.

السبب الجذري

لماذا يكون الرمز البرمجي خاطئًا، وليس موضع الخطأ فحسب. تُدمج التقارير عن التكرارات الناجمة عن الخلل الأساسي نفسه في تقرير واحد.

الإيداع المُدخِل للخلل

يشير git blame على الأسطر المعرّضة للخطر إلى الإيداع الذي يُرجّح أنه أدخل الخلل، وهو جاهز لإضافة وسم Fixes: ولتحديد الإصدارات المتأثرة.

تصحيح مرشّح

فرق موحّد بأقل قدر ممكن يمكنك مراجعته وتطبيقه باستخدام git apply وتعديله. نزّله كملف .patch.

SARIF، JSON، Markdown

حمّل SARIF إلى فحص الشيفرة في GitHub، أو مرّر JSON إلى أدواتك، أو الصق Markdown في استشارة أمنية خاصة.

مراحل العمل

خمس مراحل، بالبنية نفسها التي يتبعها ماسح Anthropic

لا نشغّل شيفرتك مطلقًا. نستنسخ المستودع مع تعطيل الخطافات والروابط الرمزية، ونقرأ محتواه كنص، ثم نحذفه بعد الفحص.

كيف يعمل بالتفصيل
  1. 01

    استنساخ

    استنساخ سطحي للفرع الذي تختاره عبر HTTPS، مع تعطيل خطافات git والروابط الرمزية ووسائل النقل غير المعتمدة على HTTPS.

  2. 02

    رسم خريطة للتهديدات ونموذج التهديد

    جرد لكل ملف مصدر، مرتب حسب نقاط النهاية عالية المخاطر. يقرأ threat_model.md وSECURITY.md، أو يصوغ نموذج تهديد عند عدم وجوده.

  3. 03

    التدقيق

    يراجع نموذج استدلال قوي الملفات الأعلى خطورة ضمن دفعات كبيرة مع أرقام الأسطر، بحثًا عن أخطاء سلامة الذاكرة والحقن والمصادقة والمنطق.

  4. 04

    التحقق والإصلاح

    يُحال كل خلل محتمل إلى وكيل ثانٍ يحاول دحضه، ثم يكتب السبب الجذري ومدخلًا لإعادة إنتاج الخلل وتصحيحًا بالحد الأدنى.

  5. 05

    إبلاغ

    نتائج مُزالة التكرار مع مستوى الخطورة وCWE والإيداع المُدخِل للخلل وعمليات التصدير. يُتاح التقرير عبر رابط خاص يصعب تخمينه.

للقائمين على صيانة المشاريع

سجّل مشروعك لإجراء فحوصات معمّقة أسبوعية

لا يقبل Anthropic OSS Scanner إلا المشاريع الحرجة واسعة الاستخدام، ويطلب طلب سحب وملف Dockerfile. أما ماسحنا فمفتوح لأي مستودع عام: املأ نموذجًا، وأثبت أن لديك صلاحية الكتابة، واحصل على فحوصات معمّقة عبر البريد الإلكتروني.

تسجيل مشروع
  • فحوصات معمّقة باستخدام أقوى نموذج وميزانية تدقيق أكبر
  • إعادة الفحص تلقائيًا كل أسبوع عند وصول commits جديدة
  • إرسال التقارير إليك وإلى ما يصل إلى 5 من القائمين على صيانة المشروع عبر البريد الإلكتروني
  • يُستخدم نموذج التهديد الخاص بك في كل فحص — ويمكنك تعديله في أي وقت

بُني بمسؤولية

صُمم بحيث لا يزيد أعباء القائمين على صيانة المشاريع

أغرقت تقارير الأخطاء التي يُنشئها الذكاء الاصطناعي صناديق بريد فرق الأمن. نلتزم بالقواعد التي نشرتها المشاريع بشأن التقارير المدعومة بالذكاء الاصطناعي.

تبقى مدخلات إثبات المفهوم مقفلة

يمكن لأي شخص فحص repo عام، لكن لا تُكشف مدخلات إثبات المفهوم إلا لمن لديهم صلاحية إجراء commit عليه.

التقارير خاصة

لكل تقرير رابط عشوائي، ولا تتم فهرسته أو إدراجه في أي مكان. لا ننشر نتائج الثغرات.

لا يُشغَّل كودك

تحليل ساكن فقط: لا عمليات بناء، ولا نصوص تثبيت، ولا اتصالات شبكة من المستودع.

لا مهلة للإفصاح

لا نفرض أبدًا مهلة 90 يومًا على النتائج التي ينشئها النموذج. يعود إليك قرار كيفية التعامل معها.

اقرأ سياسة الإفصاح

مقارنة

كيف يختلف

يُعدّ كل من OSS Scanner التابع لـ Anthropic و OSS-Fuzz التابع لـ Google برنامجين ممتازين للبنية التحتية الحيوية. يغطي ossscanner.org كل ما عدا ذلك.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
من يمكنه استخدامهأي مستودع عامالمشاريع الحيوية، ويُقبل استخدامها حالةً بحالةالمشاريع الحيوية، ويُقبل استخدامها حالةً بحالة
كيفية البدءالصق رابطًا؛ وسجّل عبر نموذجطلب دمج يتضمن project.yaml وDockerfileطلب دمج يتضمن نصوص البناء وأهداف الاختبار بالتحوير
النتائج الأوليةدقائقبعد التحقق اليدوي من صيانة المشروع وبنائهبعد وقت التكامل والاختبار بالتحوير
المحرّكنماذج Claude اللغوية الكبيرة (Haiku / Sonnet)أقوى نماذج Anthropic، بما فيها Claude Mythosأدوات اختبار بالتحوير موجّهة بالتغطية
الحد من الإيجابيات الكاذبةوكيل تحقق مستقل لكل بلاغتحقق مزدوج متعدد الوكلاء، دون مراجعة بشريةالأعطال قابلة لإعادة الإنتاج عن قصد
المخرجاتتقرير ويب، بريد إلكتروني، Markdown، JSON، SARIFحزمة بريد إلكترونيمتتبع المشكلات
السعرمجانًامجانًامجانًا
مقارنة كاملة مع CodeQL وSemgrep وغيرهما

الأسئلة الشائعة

أسئلة متكررة

جميع الأسئلة
هل الخدمة مجانية حقًا؟

نعم. الفحوصات السريعة مجانية لأي مستودع عام، وتحصل المشاريع المسجّلة على فحوصات عميقة أسبوعية مجانية. نضع حدًا للميزانية اليومية الإجمالية، لذا قد تضطر الفحوصات الجديدة في الأيام شديدة الازدحام إلى الانتظار حتى اليوم التالي.

هل هذه هي Anthropic OSS Scanner نفسها؟

لا. إنها خدمة مستقلة مستوحاة من مسار العمل الذي وصفته Anthropic: نموذج التهديد، والتدقيق بالذكاء الاصطناعي، ووكيل ثانٍ يتحقق من الاكتشافات، والسبب الجذري، والالتزام الذي أدخل التغيير، ورقعة مرشحة. تستخدم نماذج Claude عبر واجهة برمجة تطبيقات عامة، لا منظومة الاختبار الداخلية لدى Anthropic، وليست تابعة لـ Anthropic.

من يمكنه الاطلاع على تقريري؟

الأشخاص الذين لديهم الرابط فقط. التقارير غير مدرجة ولا مفهرسة ولا منشورة. وتظل وسائل إعادة إنتاج الثغرات مخفية إلى أن يثبت أحدهم امتلاكه صلاحية الكتابة إلى المستودع.

هل ينبغي أن أتقدم أيضًا إلى برنامج Anthropic؟

إذا كان مشروعك من البنى التحتية الحيوية، فنعم — فنماذجهم ومنظومات الاختبار لديهم تتعمق أكثر. يشرح دليلنا شروط الأهلية وينشئ ملف project.yaml لطلب السحب الخاص بك.

الأخبار

أبحاث الثغرات بالذكاء الاصطناعي، موثّقة