اكتشف ثغرات أمنية حقيقية في مشروعك مفتوح المصدر
ألصق رابط مستودع عام. ترسم وكلاء الذكاء الاصطناعي خريطة سطح الهجوم، وتدقق في أكثر الشيفرات عرضة للمخاطر، ثم تحاول دحض كل نتيجة. ستحصل على تقرير خاص يتضمن أخطاءً مؤكدة، والسبب الجذري، والالتزام الذي أدخل كل خطأ، ورقعة مقترحة.
- مجانًا، دون تسجيل
- وكيل ثانٍ يتحقق من كل نتيجة
- رقعة + الالتزام الذي أدخل الثغرة
- تصدير بصيغ Markdown وJSON وSARIF
ما الذي ستحصل عليه
تقرير مُعدّ لمشرفي المشاريع، لا سيلًا من التحذيرات
يتبع الماسح المنهجية نفسها التي تطلبها مشاريع مثل curl وOpenSSL ونواة Linux من مُبلّغي الأخطاء باستخدام الذكاء الاصطناعي: نتائج مؤكدة وموجزة وقابلة لإعادة الإنتاج ومصحوبة بإصلاح.
النتائج المؤكدة
يعيد وكيل تحقق مستقل قراءة الشيفرة ويحاول فعليًا إثبات خطأ كل نتيجة. تُستبعد النتائج المحتملة التي لا يستطيع الدفاع عنها، ويُحصى عددها، لكنها لا تظهر في التقرير.
مثال لإعادة الإنتاج
مدخل أو اختبار ملموس يؤدي إلى ظهور الخطأ. لا يظهر إلا بعد إثبات أنك مشرف على المستودع، حتى لا تتحول التقارير إلى استغلالات جاهزة.
السبب الجذري
لماذا يكون الرمز البرمجي خاطئًا، وليس موضع الخطأ فحسب. تُدمج التقارير عن التكرارات الناجمة عن الخلل الأساسي نفسه في تقرير واحد.
الإيداع المُدخِل للخلل
يشير git blame على الأسطر المعرّضة للخطر إلى الإيداع الذي يُرجّح أنه أدخل الخلل، وهو جاهز لإضافة وسم Fixes: ولتحديد الإصدارات المتأثرة.
تصحيح مرشّح
فرق موحّد بأقل قدر ممكن يمكنك مراجعته وتطبيقه باستخدام git apply وتعديله. نزّله كملف .patch.
SARIF، JSON، Markdown
حمّل SARIF إلى فحص الشيفرة في GitHub، أو مرّر JSON إلى أدواتك، أو الصق Markdown في استشارة أمنية خاصة.
مراحل العمل
خمس مراحل، بالبنية نفسها التي يتبعها ماسح Anthropic
لا نشغّل شيفرتك مطلقًا. نستنسخ المستودع مع تعطيل الخطافات والروابط الرمزية، ونقرأ محتواه كنص، ثم نحذفه بعد الفحص.
- 01
استنساخ
استنساخ سطحي للفرع الذي تختاره عبر HTTPS، مع تعطيل خطافات git والروابط الرمزية ووسائل النقل غير المعتمدة على HTTPS.
- 02
رسم خريطة للتهديدات ونموذج التهديد
جرد لكل ملف مصدر، مرتب حسب نقاط النهاية عالية المخاطر. يقرأ threat_model.md وSECURITY.md، أو يصوغ نموذج تهديد عند عدم وجوده.
- 03
التدقيق
يراجع نموذج استدلال قوي الملفات الأعلى خطورة ضمن دفعات كبيرة مع أرقام الأسطر، بحثًا عن أخطاء سلامة الذاكرة والحقن والمصادقة والمنطق.
- 04
التحقق والإصلاح
يُحال كل خلل محتمل إلى وكيل ثانٍ يحاول دحضه، ثم يكتب السبب الجذري ومدخلًا لإعادة إنتاج الخلل وتصحيحًا بالحد الأدنى.
- 05
إبلاغ
نتائج مُزالة التكرار مع مستوى الخطورة وCWE والإيداع المُدخِل للخلل وعمليات التصدير. يُتاح التقرير عبر رابط خاص يصعب تخمينه.
للقائمين على صيانة المشاريع
سجّل مشروعك لإجراء فحوصات معمّقة أسبوعية
لا يقبل Anthropic OSS Scanner إلا المشاريع الحرجة واسعة الاستخدام، ويطلب طلب سحب وملف Dockerfile. أما ماسحنا فمفتوح لأي مستودع عام: املأ نموذجًا، وأثبت أن لديك صلاحية الكتابة، واحصل على فحوصات معمّقة عبر البريد الإلكتروني.
تسجيل مشروع- فحوصات معمّقة باستخدام أقوى نموذج وميزانية تدقيق أكبر
- إعادة الفحص تلقائيًا كل أسبوع عند وصول commits جديدة
- إرسال التقارير إليك وإلى ما يصل إلى 5 من القائمين على صيانة المشروع عبر البريد الإلكتروني
- يُستخدم نموذج التهديد الخاص بك في كل فحص — ويمكنك تعديله في أي وقت
بُني بمسؤولية
صُمم بحيث لا يزيد أعباء القائمين على صيانة المشاريع
أغرقت تقارير الأخطاء التي يُنشئها الذكاء الاصطناعي صناديق بريد فرق الأمن. نلتزم بالقواعد التي نشرتها المشاريع بشأن التقارير المدعومة بالذكاء الاصطناعي.
تبقى مدخلات إثبات المفهوم مقفلة
يمكن لأي شخص فحص repo عام، لكن لا تُكشف مدخلات إثبات المفهوم إلا لمن لديهم صلاحية إجراء commit عليه.
التقارير خاصة
لكل تقرير رابط عشوائي، ولا تتم فهرسته أو إدراجه في أي مكان. لا ننشر نتائج الثغرات.
لا يُشغَّل كودك
تحليل ساكن فقط: لا عمليات بناء، ولا نصوص تثبيت، ولا اتصالات شبكة من المستودع.
لا مهلة للإفصاح
لا نفرض أبدًا مهلة 90 يومًا على النتائج التي ينشئها النموذج. يعود إليك قرار كيفية التعامل معها.
مقارنة
كيف يختلف
يُعدّ كل من OSS Scanner التابع لـ Anthropic و OSS-Fuzz التابع لـ Google برنامجين ممتازين للبنية التحتية الحيوية. يغطي ossscanner.org كل ما عدا ذلك.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| من يمكنه استخدامه | أي مستودع عام | المشاريع الحيوية، ويُقبل استخدامها حالةً بحالة | المشاريع الحيوية، ويُقبل استخدامها حالةً بحالة |
| كيفية البدء | الصق رابطًا؛ وسجّل عبر نموذج | طلب دمج يتضمن project.yaml وDockerfile | طلب دمج يتضمن نصوص البناء وأهداف الاختبار بالتحوير |
| النتائج الأولية | دقائق | بعد التحقق اليدوي من صيانة المشروع وبنائه | بعد وقت التكامل والاختبار بالتحوير |
| المحرّك | نماذج Claude اللغوية الكبيرة (Haiku / Sonnet) | أقوى نماذج Anthropic، بما فيها Claude Mythos | أدوات اختبار بالتحوير موجّهة بالتغطية |
| الحد من الإيجابيات الكاذبة | وكيل تحقق مستقل لكل بلاغ | تحقق مزدوج متعدد الوكلاء، دون مراجعة بشرية | الأعطال قابلة لإعادة الإنتاج عن قصد |
| المخرجات | تقرير ويب، بريد إلكتروني، Markdown، JSON، SARIF | حزمة بريد إلكتروني | متتبع المشكلات |
| السعر | مجانًا | مجانًا | مجانًا |
الأسئلة الشائعة
أسئلة متكررة
هل الخدمة مجانية حقًا؟
نعم. الفحوصات السريعة مجانية لأي مستودع عام، وتحصل المشاريع المسجّلة على فحوصات عميقة أسبوعية مجانية. نضع حدًا للميزانية اليومية الإجمالية، لذا قد تضطر الفحوصات الجديدة في الأيام شديدة الازدحام إلى الانتظار حتى اليوم التالي.
هل هذه هي Anthropic OSS Scanner نفسها؟
لا. إنها خدمة مستقلة مستوحاة من مسار العمل الذي وصفته Anthropic: نموذج التهديد، والتدقيق بالذكاء الاصطناعي، ووكيل ثانٍ يتحقق من الاكتشافات، والسبب الجذري، والالتزام الذي أدخل التغيير، ورقعة مرشحة. تستخدم نماذج Claude عبر واجهة برمجة تطبيقات عامة، لا منظومة الاختبار الداخلية لدى Anthropic، وليست تابعة لـ Anthropic.
من يمكنه الاطلاع على تقريري؟
الأشخاص الذين لديهم الرابط فقط. التقارير غير مدرجة ولا مفهرسة ولا منشورة. وتظل وسائل إعادة إنتاج الثغرات مخفية إلى أن يثبت أحدهم امتلاكه صلاحية الكتابة إلى المستودع.
هل ينبغي أن أتقدم أيضًا إلى برنامج Anthropic؟
إذا كان مشروعك من البنى التحتية الحيوية، فنعم — فنماذجهم ومنظومات الاختبار لديهم تتعمق أكثر. يشرح دليلنا شروط الأهلية وينشئ ملف project.yaml لطلب السحب الخاص بك.
الأخبار
أبحاث الثغرات بالذكاء الاصطناعي، موثّقة
2026-10-08
Anthropic تطلق OSS Scanner، ماسحًا مجانيًا للثغرات بالذكاء الاصطناعي للمصادر المفتوحة
تحصل المشاريع التي توافق على المشاركة على عمليات فحص دورية بأقوى نماذج Anthropic، بما فيها Claude Mythos، مع إرسال التقارير غير المراجعة وأدوات إعادة الإنتاج والرقع مباشرةً إلى المشرفين.
2026-10-06
Anthropic توسّع Cyber Verification Program بثلاثة مستويات للوصول
تتيح مستويات Defense وRed Team وSpecialized Access للمدافعين الذين اجتازوا التحقق — بمن فيهم مشرفو مشاريع المصادر المفتوحة — تخفيفًا لقيود الحماية السيبرانية على Claude Opus 5.5 وSonnet 5.5 وMythos 5.1.
2026-05-22
Project Glasswing: أكثر من 10,000 ثغرة عالية الخطورة وحرجة خلال شهر
أول تحديث من Anthropic عن Glasswing: اكتشف الشركاء الذين استخدموا Claude Mythos Preview أكثر من عشرة آلاف خطأ خطير، وانتقلت العقبة من اكتشاف الثغرات إلى إصلاحها.