انتقل إلى المحتوى
ossscanner.org

مقارنة

اختيار ماسح أمني لمشروع مفتوح المصدر

تكشف عمليات التدقيق بالذكاء الاصطناعي، واختبار التشويش، والتحليل الساكن القائم على القواعد أنواعًا مختلفة من الأخطاء. تستخدم معظم المشاريع المحمية جيدًا أكثر من أداة. إليك المجالات التي تتفوق فيها كل أداة.

ossscanner.org

مستقلة

تدقيق بالذكاء الاصطناعي لأي مستودع عام باستخدام نموذج تهديد، ووكيل تحقق مستقل، وتحليل للسبب الجذري، وتحديد للالتزام الذي أدخل الخلل، ورقعة مرشحة، وSARIF. فحوصات سريعة مجانية وفحوصات معمقة أسبوعية للمشاريع المسجّلة.

الأنسب لـ
الحصول على نتائج مؤكدة ومشروحة لأي مشروع خلال دقائق، من دون إعداد.
القيود
يعتمد على قراءة الشيفرة فقط — لا يبني الشيفرة ولا يشغّلها. يستخدم نماذج متاحة للعامة، وليس Claude Mythos. وقد تكون مخرجات النموذج غير صحيحة.

Anthropic OSS Scanner

Anthropic

فحوصات دورية مجانية باشتراك اختياري، تجريها أقوى نماذج Anthropic، بما فيها Claude Mythos، في بيئات معزولة غير متصلة بالإنترنت، بعد بناء مشروعك باستخدام Dockerfile. تقارير غير مراجعة تتضمن مُعيدات إنتاج ورقعًا، تُرسل عبر البريد الإلكتروني.

الأنسب لـ
مشاريع البنية التحتية الحيوية القادرة على فرز تدفق مستمر من التقارير عالية الجودة.
القيود
يُقبل كل طلب على حدة؛ ويتطلب طلب سحب وDockerfile وتحققًا يدويًا من المشرفين. تُرسل النتائج عبر البريد الإلكتروني فقط.

OSS-Fuzz

Google

اختبار تشويش مستمر موجّه بالتغطية لمشاريع المصادر المفتوحة الحيوية، مع فرز تلقائي للأعطال والإبلاغ عن الأخطاء.

الأنسب لـ
أخطاء سلامة الذاكرة في المحللات والمكتبات المكتوبة بـ C أو C++ أو Rust أو Go؛ ويمكن إعادة إنتاج كل عطل.
القيود
يتطلب أهدافًا لاختبار التشويش وتكاملًا مع عملية البناء؛ ويكشف ما يمكن لأدوات اختبار التشويش الوصول إليه، ونادرًا ما يكشف أخطاء المنطق أو المصادقة.

CodeQL

GitHub

تحليل دلالي للشيفرة باستخدام لغة استعلام ومكتبة كبيرة من استعلامات الأمان. مجاني للمستودعات العامة عبر فحص الشيفرة في GitHub.

الأنسب لـ
أنماط الثغرات المعروفة ومشكلات تدفّق البيانات في CI، مع كل طلب سحب.
القيود
يكشف ما تصفه استعلاماته؛ أما أخطاء المنطق الجديدة والمشكلات الخاصة بالمشروع فتحتاج إلى استعلامات مخصصة.

Semgrep

Semgrep, Inc.

تحليل ساكن سريع قائم على الأنماط، مع قواعد مجتمعية ومخصصة؛ يعمل المحرك مفتوح المصدر محليًا أو ضمن CI.

الأنسب لـ
فرض قواعد البرمجة الآمنة واكتشاف الأخطاء الشائعة بسرعة.
القيود
قائم على القواعد: معدل استرجاع مرتفع للأنماط المعروفة، وفهم محدود للنية أو السياق.

Claude Security

Anthropic

منتج تجاري من Anthropic يساعد المؤسسات على اكتشاف الثغرات في شيفرتها وإصلاحها باستخدام نماذج Claude.

الأنسب لـ
الشركات التي تدمج مراجعة أمنية مدعومة بالذكاء الاصطناعي في دورة حياة تطوير البرمجيات.
القيود
تجاري؛ موجّه إلى المؤسسات لا إلى القائمين على صيانة المشاريع مفتوحة المصدر.

التدقيق بالذكاء الاصطناعي مقابل اختبار التشويش مقابل التحليل الساكن

تنفّذ أدوات اختبار التشويش الشيفرة باستخدام ملايين المدخلات المُولّدة، وهي لا تُضاهى في اكتشاف تلف الذاكرة القابل لإعادة الإنتاج، ولكن فقط في المواضع التي تصل إليها أدوات الاختبار الخاصة بها. وتتحقق المحللات القائمة على القواعد، مثل CodeQL وSemgrep، من كل سطر بمقارنته بالأنماط المعروفة، بتكلفة منخفضة ومع كل عملية إرسال. أما أدوات التدقيق بالذكاء الاصطناعي فتقرأ الشيفرة كما يفعل المراجع: تفهم المقصود، وقد تكتشف خللًا في التفويض أو المنطق، وتشرح السبب الجذري — لكنها احتمالية وتحتاج إلى التحقق.

لذلك يشغّل ossscanner.org وكيلًا ثانيًا لمحاولة دحض كل نتيجة قبل عرضها، ولهذا نوصي بدمجه مع التحليل عبر CI واختبار التشويش.

إعداد عملي لمشروع صغير

  • فعّل فحص الشيفرة باستخدام CodeQL (مجانًا للمستودعات العامة).
  • أجرِ فحصًا مجانيًا على ossscanner.org وسجّل مشروعك لإجراء فحوصات معمّقة أسبوعية.
  • ارفع ملف SARIF الخاص بنا إلى GitHub لتظهر نتائج الذكاء الاصطناعي بجوار تنبيهات CodeQL.
  • أضف نموذجًا للتهديدات كي يعرف كل ماسح ما يقع ضمن النطاق.
  • إذا كان مشروعك يتعامل مع تنسيقات ثنائية غير موثوقة، فأضف أهدافًا لاختبار التشويش وفكّر في استخدام OSS-Fuzz.
  • إذا كان مشروعك جزءًا من بنية تحتية حيوية، فتقدّم بطلب إلى Anthropic's OSS Scanner.