Zum Inhalt springen
ossscanner.org
Anthropic hat gerade OSS Scanner gestartet – hier ist eine Alternative, die jedem Projekt offensteht

Finde echte Schwachstellen in deinem Open-Source-Projekt

Füge den Link zu einem öffentlichen Repository ein. KI-Agenten erfassen die Angriffsfläche, prüfen den riskantesten Code und versuchen anschließend, jeden Schwachstellenfund zu widerlegen. Du erhältst einen vertraulichen Bericht mit verifizierten Fehlern, ihrer Ursache, dem Commit, der sie eingeführt hat, und einem möglichen Patch.

$
Zum Beispiel:
  • Kostenlos, keine Anmeldung
  • Ein zweiter Agent überprüft jeden Schwachstellenfund
  • Patch + einführender Commit
  • Markdown-, JSON- und SARIF-Export

Das erhältst du

Ein Bericht für Maintainer, keine Wand voller Warnungen

Der Scanner folgt demselben Vorgehen, das Projekte wie curl, OpenSSL und der Linux-Kernel von KI-Fehlerberichten erwarten: verifiziert, kurz, reproduzierbar und mit einer Lösung.

Verifizierte Schwachstellenfunde

Ein separater Verifizierungsagent liest den Code erneut und versucht aktiv, jeden Schwachstellenfund zu widerlegen. Kandidaten, die er nicht belegen kann, werden verworfen und gezählt, aber nicht angezeigt.

Reproducer

Eine konkrete Eingabe oder ein Test, der den Fehler auslöst. Wird erst angezeigt, nachdem du nachgewiesen hast, dass du das Repository betreust, damit sich die Berichte nicht in fertige Exploits verwandeln lassen.

Ursache

Warum der Code falsch ist, nicht nur wo. Duplikate desselben zugrunde liegenden Fehlers werden zu einem Bericht zusammengefasst.

Einführender Commit

git blame auf den verwundbaren Zeilen verweist auf den Commit, der den Fehler höchstwahrscheinlich eingeführt hat – bereit für ein Fixes:-Tag und um betroffene Releases zu ermitteln.

Vorgeschlagener Patch

Ein minimales Unified Diff, das du prüfen, mit git apply anwenden und anpassen kannst. Lade es als .patch-Datei herunter.

SARIF, JSON, Markdown

Lade SARIF in GitHub Code Scanning hoch, speise JSON in deine Tools ein oder füge Markdown in einen privaten Sicherheitshinweis ein.

Ablauf

Fünf Phasen, nach demselben Muster wie der Scanner von Anthropic

Wir führen deinen Code niemals aus. Das Repository wird mit deaktivierten Hooks und Symlinks geklont, als Text gelesen und nach dem Scan gelöscht.

So funktioniert es im Detail
  1. 01

    Klonen

    Flacher Klon des ausgewählten Branches über HTTPS, mit deaktivierten Git-Hooks, Symlinks und Nicht-HTTPS-Transporten.

  2. 02

    Bestandsaufnahme und Bedrohungsmodell

    Inventar aller Quelldateien, sortiert nach riskanten Senken. Liest deine threat_model.md und SECURITY.md oder entwirft ein Bedrohungsmodell, wenn keines vorhanden ist.

  3. 03

    Auditieren

    Ein starkes Reasoning-Modell prüft die riskantesten Dateien in großen Blöcken mit Zeilennummern und sucht nach Fehlern bei der Speichersicherheit, Injection-, Authentifizierungs- und Logikfehlern.

  4. 04

    Verifizieren und beheben

    Jeder Kandidat geht an einen zweiten Agenten, der versucht, ihn zu widerlegen, und anschließend die Grundursache, einen Reproducer und einen minimalen Patch verfasst.

  5. 05

    Melden

    Deduplizierte Findings mit Schweregrad, CWE, einführendem Commit und Exportmöglichkeiten. Der Bericht ist über einen privaten, nicht erratbaren Link erreichbar.

Für Maintainer

Melde dein Projekt für wöchentliche Tiefenscans an

Anthropic's OSS Scanner nimmt nur kritische, weit verbreitete Projekte an und verlangt einen Pull Request sowie eine Dockerfile. Unser Angebot steht jedem öffentlichen Repository offen: Fülle ein Formular aus, weise nach, dass du Schreibzugriff hast, und erhalte gründliche Scans per E-Mail.

Projekt anmelden
  • Tiefgehende Scans mit dem leistungsstärksten Modell und einem größeren Audit-Budget
  • Automatische erneute Scans jede Woche, sobald neue Commits eingehen
  • Berichte per E-Mail an dich und bis zu 5 weitere Maintainer
  • Dein Bedrohungsmodell wird bei jedem Scan verwendet – du kannst es jederzeit bearbeiten

Verantwortungsvoll entwickelt

So konzipiert, dass Maintainer nicht zusätzlich belastet werden

KI-Schwachstellenmeldungen überfluten die Sicherheits-Postfächer. Wir halten uns an die Regeln, die Projekte für KI-gestützte Meldungen veröffentlicht haben.

PoC-Eingaben bleiben geschützt

Jede Person kann ein öffentliches Repo scannen, aber PoC-Eingaben werden nur Personen angezeigt, die Schreibrechte dafür haben.

Berichte sind vertraulich

Jeder Bericht hat einen zufälligen Link, wird nie indexiert und ist nirgendwo gelistet. Wir veröffentlichen keine Findings.

Dein Code wird nie ausgeführt

Nur statische Analyse: keine Builds, keine Installationsskripte und keine Netzwerkaufrufe aus dem Repository.

Keine Offenlegungsfrist

Wir setzen für modellgenerierte Findings nie eine Frist von 90 Tagen. Was du damit machst, bleibt dir überlassen.

Offenlegungsrichtlinie lesen

Vergleichen

Im Vergleich

Anthropic OSS Scanner und Googles OSS-Fuzz sind hervorragende Programme für kritische Infrastruktur. ossscanner.org deckt alles andere ab.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Wer kann es nutzen?Jedes öffentliche RepositoryKritische Projekte, Prüfung im EinzelfallKritische Projekte, Prüfung im Einzelfall
So legst du losLink einfügen; per Formular anmeldenPull Request mit project.yaml und einem DockerfilePull Request mit Build-Skripten und Fuzzing-Zielen
Erste ErgebnisseMinutenNach manueller Validierung durch den Maintainer und dem BuildNach Integration und Fuzzing
EngineClaude-LLMs (Haiku / Sonnet)Die leistungsstärksten Modelle von Anthropic, einschließlich Claude MythosCoverage-gesteuerte Fuzzer
Kontrolle von FehlalarmenUnabhängiger Verifizierungsagent pro FindingGegenprüfung durch mehrere Agenten, keine menschliche PrüfungAbstürze sind konstruktionsbedingt reproduzierbar
AusgabeWebbericht, E-Mail, Markdown, JSON, SARIFE-Mail-PaketIssue-Tracker
PreisKostenlosKostenlosKostenlos
Vollständiger Vergleich mit CodeQL, Semgrep und anderen

FAQ

Häufige Fragen

Alle Fragen
Ist es wirklich kostenlos?

Ja. Schnellscans sind für jedes öffentliche Repository kostenlos, und registrierte Projekte erhalten jede Woche kostenlose Tiefenscans. Wir begrenzen das tägliche Gesamtbudget, daher kann es an besonders stark ausgelasteten Tagen sein, dass neue Scans bis zum nächsten Tag warten müssen.

Ist das dasselbe wie Anthropic OSS Scanner?

Nein. Es handelt sich um einen unabhängigen Dienst, der von der Pipeline inspiriert ist, die Anthropic beschrieben hat: Bedrohungsmodell, KI-Audit, ein zweiter Agent, der die Befunde überprüft, Ursache, einführender Commit und ein möglicher Patch. Der Dienst nutzt Claude-Modelle über eine öffentliche API, nicht Anthropics internes Harness, und ist nicht mit Anthropic verbunden.

Wer kann meinen Bericht sehen?

Nur Personen, die über den Link verfügen. Berichte werden weder aufgelistet noch indexiert oder veröffentlicht. Reproducer bleiben verborgen, bis jemand Schreibzugriff auf das Repository nachweist.

Sollte ich mich auch für das Programm von Anthropic bewerben?

Wenn dein Projekt zur kritischen Infrastruktur gehört, ja — die Modelle und Harnesses des Programms gehen tiefer. Unsere Anleitung erläutert die Teilnahmevoraussetzungen und erstellt die project.yaml für den Pull Request.

Nachrichten

KI-Sicherheitsforschung im Blick