FAQ
Häufig gestellte Fragen
Alles rund ums Scannen, Berichte, die Registrierung und den Umgang mit Ihrem Code.
Scans
Welche Repositories kann ich scannen?
Jedes öffentliche git-Repository, das über HTTPS erreichbar ist: GitHub, GitLab, Codeberg, Bitbucket, Gitea- oder Forgejo-Instanzen sowie selbst gehostete Forge-Plattformen. Private Repositories und Links mit Zugangsdaten werden nicht unterstützt.
Welche Sprachen werden unterstützt?
Die Prüfung liest Quellcode als Text und funktioniert daher mit den meisten Sprachen: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, Shell und weiteren. Die gründlichsten Ergebnisse gibt es meist bei Parsern in C/C++, Web-Backends und allem, was nicht vertrauenswürdige Eingaben verarbeitet.
Wie lange dauert ein Scan?
Ein Schnellscan ist normalerweise in 3–10 Minuten abgeschlossen, abhängig von Größe und Warteschlange. Tiefenscans für registrierte Projekte lesen mehr Code und können 15–40 Minuten dauern.
Gibt es eine Größenbeschränkung?
Sehr große Repositories werden teilweise geprüft: Der Scanner stuft Dateien nach Risiko ein und liest die riskantesten innerhalb seines Budgets. Im Bericht steht, wie viele Dateien und Zeilen tatsächlich gelesen wurden.
Kann ich einen bestimmten Branch scannen?
Ja. Klicken Sie unter dem Eingabefeld auf „Branch“ oder fügen Sie einen Link zu einem Branch ein, zum Beispiel …/tree/release-2.4.
Warum gibt es Tageslimits?
Jeder Scan verursacht echte Kosten für die Modellnutzung. Damit der Dienst kostenlos bleibt, begrenzen wir die Anzahl der Scans pro Besucher und Repository und setzen ein Tagesbudget. Wenn es aufgebraucht ist, versuchen Sie es am nächsten Tag (UTC) erneut.
Berichte und Genauigkeit
Wie genau sind die Findings?
Jedes Finding hat eine unabhängige Verifizierungsinstanz durchlaufen, die versucht hat, es zu widerlegen. Im Bericht steht, wie viele Kandidaten verworfen wurden. Dennoch werden die Findings von einem Modell erzeugt und nicht von Menschen geprüft: Der Schweregrad kann überhöht sein und das Modell kann Ihr Threat Model falsch interpretieren. Betrachten Sie Findings als starke Hinweise.
Im Bericht steht, dass keine Schwachstellen gefunden wurden. Ist mein Projekt sicher?
Nein. Kein Scanner kann das garantieren. Ein unauffälliger Bericht bedeutet, dass der riskanteste von uns gelesene Code keine Fehler aufwies, die die Verifizierungsinstanz belegen konnte. Fuzzing, Code-Reviews und die Registrierung für Tiefenscans erhöhen die Abdeckung.
Warum kann ich den Reproducer nicht sehen?
Reproducer werden erst angezeigt, nachdem jemand den Schreibzugriff auf das Repository durch das Committen einer Token-Datei nachgewiesen hat. So verhindern wir, dass fertige Exploits in die Hände von Personen gelangen, die lediglich einen Link einfügen.
Was mache ich mit SARIF?
Lade die Datei in GitHub Code Scanning (github/codeql-action/upload-sarif) oder ein beliebiges Tool hoch, das SARIF 2.1.0 einliest. Die Findings erscheinen dann als Warnmeldungen an den entsprechenden Zeilen.
Wie sollte ich einen Fix kenntlich machen?
Das ist optional, aber eine Zeile wie „Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX“ in der Commit-Nachricht hilft uns einzuschätzen, welche Findings tatsächlich berechtigt waren.
Kann ich einen Fehlalarm melden?
Ja — wähle unter jedem Finding „Gültig“, „Fehlalarm“ oder „Bekannt/Duplikat“. Wir nutzen dieses Feedback, um Prompts und Schwellenwerte anzupassen.
Datenschutz und Sicherheit
Wer kann meinen Bericht sehen?
Nur Personen mit dem Link. Die Berichts-IDs sind zufällig und nicht erratbar, die Seiten sind mit noindex gekennzeichnet und nirgendwo verlinkt.
Speichert ihr meinen Quellcode?
Nein. Der Klon wird gelöscht, sobald der Scan abgeschlossen ist. In den Berichten bleiben kurze Ausschnitte der betroffenen Zeilen, das Bedrohungsmodell und Metadaten wie der Commit-Hash erhalten.
Wird der Code an einen KI-Anbieter gesendet?
Ja. Ausgewählte Dateien werden über OpenRouter an Claude-Modelle gesendet. OpenRouter leitet sie an Anthropic, Amazon Bedrock oder Google Vertex weiter. Es wird nur öffentlicher Code gescannt.
Veröffentlicht ihr meine Schwachstellen?
Niemals. Wir veröffentlichen keine Findings, erstellen keine öffentlichen Issues und setzen keine Offenlegungsfristen.
Registrierung
Was bringt die Registrierung?
Detaillierte Scans mit dem leistungsstärksten Modell und einem größeren Budget, automatische wöchentliche erneute Scans bei neuen Commits, Berichte per E-Mail und ein dauerhaft gespeichertes Bedrohungsmodell.
Woher wisst ihr, dass ich Maintainer bin?
Du commitest eine Datei namens ossscanner-verify.txt, die ein von uns bereitgestelltes Token enthält. Das können nur Personen mit Schreibzugriff tun.
Kann ich pausieren oder das Projekt verlassen?
Ja, jederzeit über deinen Verwaltungslink: Projekt pausieren, fortsetzen oder löschen.
Anthropic OSS Scanner
Seid ihr Anthropic?
Nein. ossscanner.org ist ein unabhängiges Projekt und steht in keiner Verbindung zu Anthropic und wird von Anthropic auch nicht unterstützt. Wir nutzen Claude-Modelle über eine öffentliche API.
Was ist der OSS Scanner von Anthropic?
Ein kostenloser, optionaler Dienst, der am 8. Oktober 2026 gestartet wurde und kritische Open-Source-Projekte mit den leistungsstärksten Modellen von Anthropic scannt, darunter Claude Mythos, und ungeprüfte Berichte per E-Mail an Maintainer sendet. Projekte können sich anmelden, indem sie einen Pull Request an github.com/anthropics/oss-scanner senden.
Kann ich beides verwenden?
Ja. Unser Bedrohungsmodell-Generator erstellt dieselbe Datei .oss-scanner/threat_model.md, die der Scanner von Anthropic einliest, und unser Leitfaden generiert die project.yaml für den Pull Request an Anthropic.