Zum Inhalt springen
ossscanner.org

Über uns

Über ossscanner.org

Ein unabhängiger, kostenloser KI-Schwachstellenscanner für Open-Source-Projekte – entwickelt für Maintainer, die sich nicht für Programme mit Zugang nur auf Einladung qualifizieren oder nicht darauf warten können.

KI-Modelle sind inzwischen wirklich gut darin, Sicherheitslücken zu finden. Anthropic hat das mit Project Glasswing im großen Maßstab gezeigt, und am October 8, 2026 hat Anthropic OSS Scanner für kritische Open-Source-Projekte geöffnet. Der Großteil der Open-Source-Welt gilt nach dieser Definition nicht als kritische Infrastruktur, veröffentlicht aber trotzdem Code, auf den Menschen angewiesen sind.

ossscanner.org bringt denselben Ansatz in jedes öffentliche Repository: ein Bedrohungsmodell, ein KI-Audit des risikoreichsten Codes, ein zweiter Agent, der versucht, jeden Befund zu widerlegen, eine Ursachenanalyse, der einführende Commit und ein möglicher Patch. Für schnelle Scans genügt ein Link. Maintainer können sich per E-Mail für wöchentliche Tiefenscans anmelden.

Unabhängigkeit

Wir sind weder mit Anthropic verbunden noch von Anthropic unterstützt oder gesponsert. Wir verwenden Claude-Modelle über eine öffentliche API und unterliegen denselben Nutzungsrichtlinien wie alle anderen Kunden. Der Name beschreibt, was der Dienst tut – Open-Source-Software scannen –, und unser Leitfaden zum Programm von Anthropic basiert auf öffentlich zugänglichen Quellen.

Grundsätze

  • Maintainer unterstützen, statt sie zu belasten: prägnante Berichte, verifizierte Befunde, ein Fix für jeden Fehler.
  • Befunde niemals veröffentlichen und keine Offenlegungsfristen setzen.
  • Proofs of Concept von Personen fernhalten, die den Code nicht korrigieren können.
  • Grenzen ehrlich benennen: KI-Ergebnisse können falsch sein, und ein unauffälliger Scan ist kein Zertifikat.

Kontakt

Fragen, Feedback oder ein Bericht zu OSS Scanner selbst: hello@ossscanner.org.