انتقل إلى المحتوى
ossscanner.org

الأسئلة الشائعة

الأسئلة المتكررة

كل ما تحتاج إلى معرفته عن الفحص والتقارير والتسجيل وكيفية تعاملنا مع الشيفرة البرمجية.

الفحص

ما المستودعات التي يمكنني فحصها؟

أي مستودع git عام يمكن الوصول إليه عبر HTTPS: مستودعات GitHub وGitLab وCodeberg وBitbucket وGitea وForgejo، ومنصات الاستضافة ذاتية الإدارة. لا ندعم المستودعات الخاصة أو الروابط التي تتضمن بيانات اعتماد.

ما اللغات المدعومة؟

يقرأ التدقيق الشيفرة المصدرية كنص، لذا فهو يعمل مع معظم اللغات: C وC++ وRust وGo وJava وKotlin وC# وPython وJavaScript وTypeScript وPHP وRuby وSwift وScala وElixir وLua وshell وغيرها. وعادةً ما تكون النتائج الأعمق في محللات C/C++، والواجهات الخلفية للويب، وكل ما يتعامل مع مدخلات غير موثوقة.

كم يستغرق الفحص؟

يكتمل الفحص السريع عادةً خلال 3–10 دقائق، بحسب حجم المستودع والازدحام في قائمة الانتظار. أما الفحوصات المتعمقة للمشاريع المسجلة فتقرأ شيفرة أكثر، وقد تستغرق 15–40 دقيقة.

هل يوجد حد للحجم؟

تُدقَّق المستودعات الكبيرة جدًا جزئيًا: يرتّب الماسح الملفات بحسب مستوى المخاطر ويقرأ الأعلى خطورة ضمن الميزانية المتاحة. ويوضح التقرير عدد الملفات والأسطر التي قُرئت فعليًا.

هل يمكنني فحص فرع محدد؟

نعم. انقر على «الفرع» أسفل حقل الإدخال، أو الصق رابطًا إلى فرع مثل …/tree/release-2.4.

لماذا توجد حدود يومية؟

تكلف كل عملية فحص أموالًا فعلية لاستخدام النماذج. ولإبقاء الخدمة مجانية، نضع حدًا لعدد الفحوصات لكل زائر ولكل مستودع، ونحدد ميزانية يومية. إذا نفدت، فأعِد المحاولة في اليوم التالي (UTC).

التقارير والدقة

ما مدى دقة النتائج؟

اجتاز كل بلاغ عن ثغرة محتملة اختبارًا أجراه وكيل تحقق مستقل حاول دحضه، ويوضح التقرير عدد البلاغات المرشحة التي رُفضت. ومع ذلك، فإن النتائج مولّدة بالنماذج ولم يراجعها أشخاص؛ فقد تكون درجة الخطورة مبالغًا فيها، وقد يسيء النموذج فهم نموذج التهديد لديك. تعامل مع النتائج بوصفها مؤشرات قوية تستحق التحقيق.

يشير التقرير إلى عدم وجود ثغرات. فهل مشروعي آمن؟

لا يمكن لأي ماسح أن يضمن ذلك. يعني التقرير الخالي من النتائج أن الشيفرة الأعلى خطورة التي قرأناها لم تُظهر عيوبًا استطاع وكيل التحقق تأييد وجودها. ويؤدي الاختبار العشوائي، والمراجعة، والتسجيل لإجراء فحوصات متعمقة إلى توسيع نطاق التغطية.

لماذا لا أستطيع رؤية مدخل إعادة الإنتاج؟

لا تُعرض مدخلات إعادة الإنتاج إلا بعد إثبات قدرة الشخص على الكتابة إلى المستودع، وذلك عبر إيداع ملف رمز. وهذا يمنع وقوع استغلالات جاهزة في أيدي من يكتفون بلصق رابط.

ماذا أفعل بملف SARIF؟

ارفعه إلى فحص الشيفرة في GitHub (github/codeql-action/upload-sarif) أو إلى أي أداة تقرأ SARIF 2.1.0. ستظهر النتائج بعد ذلك كتنبيهات عند الأسطر المعنية.

كيف أذكر الفضل في إصلاح؟

هذا اختياري، لكن إضافة سطر مثل “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” إلى رسالة الالتزام تساعدنا على قياس النتائج التي تبيّن أنها حقيقية.

هل يمكنني الإبلاغ عن نتيجة إيجابية كاذبة؟

نعم — استخدم «صالح» أو «نتيجة إيجابية كاذبة» أو «معروف/مكرر» ضمن كل نتيجة. نستخدم هذه الملاحظات لضبط المطالبات والعتبات.

الخصوصية والسلامة

من يمكنه الاطلاع على تقريري؟

فقط من يملك الرابط. معرّفات التقارير عشوائية ويصعب تخمينها، والصفحات موسومة بـ noindex وغير مدرجة في أي مكان.

هل تحتفظون بشيفرتي المصدرية؟

لا. تُحذف النسخة المستنسخة عند انتهاء الفحص. تحتفظ التقارير بمقتطفات قصيرة من الأسطر المتأثرة، ونموذج التهديد، وبيانات وصفية مثل تجزئة الالتزام.

هل تُرسل الشيفرة إلى مزوّد للذكاء الاصطناعي؟

نعم. تُرسل ملفات محددة إلى نماذج Claude عبر OpenRouter، الذي يوجّه الطلبات إلى Anthropic أو Amazon Bedrock أو Google Vertex. لا تُفحص إلا الشيفرة العامة.

هل ستنشرون ثغراتي؟

أبدًا. لا ننشر النتائج، ولا ننشئ بلاغات عامة، ولا نحدد مواعيد نهائية للإفصاح.

التسجيل

ما الذي يتيحه التسجيل؟

فحوصات معمّقة باستخدام أقوى نموذج وميزانية أكبر، وإعادة فحص أسبوعية تلقائية عند وصول التزامات جديدة، وتقارير عبر البريد الإلكتروني، ونموذج تهديد دائم.

كيف تعرفون أنني مشرف على المشروع؟

تلتزم بملف اسمه ossscanner-verify.txt يحتوي على رمز نوفره لك. لا يمكن فعل ذلك إلا لمن لديهم صلاحية الكتابة.

هل يمكنني الإيقاف مؤقتًا أو المغادرة؟

نعم، في أي وقت من رابط الإدارة الخاص بك: أوقف المشروع مؤقتًا، أو استأنفه، أو احذفه.

Anthropic OSS Scanner

هل أنتم Anthropic؟

لا. ossscanner.org مشروع مستقل، وليس تابعًا لـ Anthropic ولا معتمدًا منها. نستخدم نماذج Claude عبر واجهة API عامة.

ما OSS Scanner من Anthropic؟

خدمة مجانية اختيارية أُطلقت في 8 أكتوبر 2026، تفحص مشروعات مفتوحة المصدر بالغة الأهمية باستخدام أقوى نماذج Anthropic، بما فيها Claude Mythos، وترسل بالبريد الإلكتروني تقارير لم يراجعها أحد إلى القائمين على صيانة المشروعات. يمكن للمشروعات التسجيل عبر طلب سحب إلى github.com/anthropics/oss-scanner.

هل يمكنني استخدامهما معًا؟

نعم. تنشئ أداة بناء نموذج التهديد لدينا الملف نفسه .oss-scanner/threat_model.md الذي يقرأه ماسح Anthropic، كما ينشئ دليلنا الملف project.yaml اللازم لطلب السحب الخاص بهم.