Zum Inhalt springen
ossscanner.org

Vergleichen

Einen Sicherheitsscanner für ein Open-Source-Projekt auswählen

KI-Audits, Fuzzing und regelbasierte statische Analyse finden unterschiedliche Fehler. Die meisten gut geschützten Projekte nutzen mehr als eine Methode. Hier erfahren Sie, wofür sich die einzelnen Methoden am besten eignen.

ossscanner.org

unabhängig

KI-Audit jedes öffentlichen Repositorys mit einem Bedrohungsmodell, einem unabhängigen Verifizierungsagenten, der Fehlerursache, dem einführenden Commit, einem möglichen Patch und SARIF. Kostenlose Schnellscans und wöchentliche gründliche Scans für angemeldete Projekte.

Am besten geeignet für
Verifizierte, erläuterte Befunde für jedes Projekt in wenigen Minuten – ganz ohne Einrichtung.
Einschränkungen
Nur statische Analyse – der Code wird weder erstellt noch ausgeführt. Verwendet öffentlich verfügbare Modelle, nicht Claude Mythos. Die Modellausgaben können falsch sein.

Anthropic OSS Scanner

Anthropic

Kostenlose, freiwillige regelmäßige Scans mit den leistungsfähigsten Modellen von Anthropic, darunter Claude Mythos, in Offline-Sandboxen. Dabei wird das Projekt anhand eines Dockerfile erstellt. Ungeprüfte Berichte mit Reproducern und Patches werden per E-Mail versendet.

Am besten geeignet für
Projekte kritischer Infrastrukturen, die fortlaufend hochwertige Berichte prüfen und priorisieren können.
Einschränkungen
Annahme von Fall zu Fall; erforderlich sind ein Pull Request, ein Dockerfile und eine manuelle Verifizierung durch Maintainer. Ergebnisse werden ausschließlich per E-Mail versendet.

OSS-Fuzz

Google

Kontinuierliches, abdeckungsgesteuertes Fuzzing für kritische Open-Source-Projekte mit automatischer Absturztriage und Meldung von Fehlern.

Am besten geeignet für
Speichersicherheitsfehler in Parsern und Bibliotheken, die in C, C++, Rust oder Go geschrieben sind; jeder Absturz lässt sich reproduzieren.
Einschränkungen
Erfordert Fuzzing-Ziele und die Integration in den Build-Prozess; findet nur Fehler, die Fuzzer erreichen können, und nur selten Logik- oder Authentifizierungsfehler.

CodeQL

GitHub

Semantische Codeanalyse mit einer Abfragesprache und einer umfangreichen Bibliothek von Sicherheitsabfragen. Für öffentliche Repositorys über GitHub code scanning kostenlos.

Am besten geeignet für
Bekannte Schwachstellenmuster und Datenflussprobleme in CI bei jedem Pull Request.
Einschränkungen
Findet, was die Abfragen beschreiben; neuartige Logikfehler und projektspezifische Probleme erfordern benutzerdefinierte Abfragen.

Semgrep

Semgrep, Inc.

Schnelle, mustergestützte statische Analyse mit Community- und benutzerdefinierten Regeln; die Open-Source-Engine läuft lokal oder in CI.

Am besten geeignet für
Sichere Programmierregeln durchsetzen und häufige Fehler schnell erkennen.
Einschränkungen
Regelbasiert: hohe Trefferquote bei bekannten Mustern, kaum Verständnis für Absicht oder Kontext.

Claude Security

Anthropic

Das kommerzielle Produkt von Anthropic hilft Unternehmen, Schwachstellen in ihrem eigenen Code mit Claude-Modellen zu finden und zu beheben.

Am besten geeignet für
Unternehmen, die KI-gestützte Sicherheitsprüfungen in ihren Softwareentwicklungsprozess integrieren.
Einschränkungen
Kommerziell; richtet sich eher an Unternehmen als an einzelne Open-Source-Maintainer.

KI-Audit vs. Fuzzing vs. statische Analyse

Fuzzer führen Code mit Millionen generierter Eingaben aus und sind bei reproduzierbarer Speicherbeschädigung unschlagbar – allerdings nur dort, wo ihre Harnesses hinkommen. Regelbasierte Analysewerkzeuge wie CodeQL und Semgrep prüfen jede Zeile anhand bekannter Muster, kostengünstig und bei jedem Commit. KI-Auditoren lesen Code wie Reviewer: Sie verstehen die Absicht, erkennen fehlerhafte Autorisierung oder Logik und erklären die Ursache – sind aber probabilistisch und müssen überprüft werden.

Deshalb führt ossscanner.org einen zweiten Agenten aus, der jeden Befund zu widerlegen versucht, bevor er angezeigt wird. Deshalb empfehlen wir außerdem, den Scanner mit CI-Analysen und Fuzzing zu kombinieren.

Eine praktische Konfiguration für ein kleines Projekt

  • Aktiviere CodeQL code scanning (kostenlos für öffentliche Repositories).
  • Führe einen kostenlosen Scan auf ossscanner.org aus und melde dich für wöchentliche gründliche Scans an.
  • Lade unser SARIF bei GitHub hoch, damit KI-Befunde neben CodeQL-Warnungen erscheinen.
  • Füge ein Bedrohungsmodell hinzu, damit jeder Scanner weiß, was zum Prüfungsumfang gehört.
  • Wenn du nicht vertrauenswürdige Binärformate verarbeitest, füge Fuzzing-Ziele hinzu und ziehe OSS-Fuzz in Betracht.
  • Wenn dein Projekt kritische Infrastruktur ist, bewirb dich für Anthropic's OSS Scanner.