Preguntas frecuentes
Preguntas frecuentes
Todo sobre los análisis, los informes, el registro y cómo tratamos tu código.
Análisis
¿Qué repositorios puedo analizar?
Cualquier repositorio git público accesible mediante HTTPS: instancias de GitHub, GitLab, Codeberg, Bitbucket, Gitea o Forgejo, y plataformas de forjas autohospedadas. No se admiten repositorios privados ni enlaces con credenciales.
¿Qué lenguajes son compatibles?
La auditoría lee el código fuente como texto, así que funciona con la mayoría de los lenguajes: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell y más. Los resultados más exhaustivos suelen obtenerse en analizadores de C/C++, backends web y cualquier código que procese entradas no confiables.
¿Cuánto tarda un análisis?
Un análisis rápido suele completarse en 3–10 minutos, según el tamaño y la cola. Los análisis profundos de proyectos registrados leen más código y pueden tardar entre 15 y 40 minutos.
¿Hay un límite de tamaño?
Los repositorios muy grandes se auditan parcialmente: el escáner clasifica los archivos según el riesgo y lee los de mayor riesgo dentro de su presupuesto. El informe indica cuántos archivos y líneas se leyeron realmente.
¿Puedo analizar una rama específica?
Sí. Haz clic en Rama debajo del campo de entrada o pega un enlace a una rama, como …/tree/release-2.4.
¿Por qué hay límites diarios?
Cada análisis tiene un coste real por el uso de modelos. Para mantener el servicio gratuito, limitamos los análisis por visitante y repositorio, y fijamos un presupuesto diario. Si se agota, vuelve a intentarlo al día siguiente (UTC).
Informes y precisión
¿Qué precisión tienen los hallazgos?
Cada hallazgo superó la evaluación de un agente verificador independiente que intentó refutarlo, y el informe indica cuántos candidatos se descartaron. Aun así, los hallazgos los genera un modelo y no los revisan personas: la gravedad puede estar exagerada y el modelo puede interpretar mal tu threat model. Considera los hallazgos indicios sólidos.
El informe dice que no hay vulnerabilidades. ¿Mi proyecto es seguro?
Ningún escáner puede garantizarlo. Un informe limpio significa que el código de mayor riesgo que leímos no mostró errores que el verificador pudiera confirmar. Las pruebas de fuzzing, la revisión y el registro para análisis profundos amplían la cobertura.
¿Por qué no puedo ver la reproducción?
Las reproducciones solo se muestran después de que alguien demuestre que tiene acceso de escritura al repositorio, haciendo un commit con un archivo de token. Así se evita que personas que solo pegan un enlace obtengan exploits listos para usar.
¿Qué hago con SARIF?
Cárgalo en GitHub code scanning (github/codeql-action/upload-sarif) o en cualquier herramienta que lea SARIF 2.1.0. Los hallazgos aparecerán como alertas en las líneas correspondientes.
¿Cómo debo dar crédito por una corrección?
Es opcional, pero una línea como “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” en el mensaje del commit nos ayuda a medir qué hallazgos eran reales.
¿Puedo informar de un falso positivo?
Sí: usa Válido, Falso positivo o Conocido/duplicado debajo de cada hallazgo. Usamos estos comentarios para ajustar las instrucciones y los umbrales.
Privacidad y seguridad
¿Quién puede ver mi informe?
Solo las personas que tengan el enlace. Los ID de informe son aleatorios e imposibles de adivinar, las páginas están marcadas como noindex y no se publican en ningún sitio.
¿Conservan mi código fuente?
No. El clon se elimina al terminar el análisis. Los informes conservan fragmentos breves de las líneas afectadas, el modelo de amenazas y metadatos como el hash del commit.
¿Se envía el código a un proveedor de IA?
Sí. Se envían los archivos seleccionados a modelos de Claude mediante OpenRouter, que los dirige a Anthropic, Amazon Bedrock o Google Vertex. Solo se analiza código público.
¿Publicarán mis vulnerabilidades?
Nunca. No publicamos hallazgos, no creamos incidencias públicas ni fijamos plazos para su divulgación.
Inscripción
¿Qué incluye la inscripción?
Análisis exhaustivos con el modelo más potente y un presupuesto mayor, nuevos análisis automáticos semanales cuando se incorporan commits, informes por correo electrónico y un modelo de amenazas persistente.
¿Cómo saben que soy maintainer?
Debes hacer commit de un archivo llamado ossscanner-verify.txt que contenga un token que te proporcionamos. Solo las personas con acceso de escritura pueden hacerlo.
¿Puedo pausar o darme de baja?
Sí, en cualquier momento desde tu enlace de gestión: puedes pausar, reanudar o eliminar el proyecto.
Anthropic OSS Scanner
¿Son Anthropic?
No. ossscanner.org es un proyecto independiente, no está afiliado a Anthropic ni cuenta con su respaldo. Usamos modelos de Claude a través de una API pública.
¿Qué es OSS Scanner de Anthropic?
Un servicio gratuito y de participación voluntaria, lanzado el 8 de octubre de 2026, que analiza proyectos críticos de código abierto con los modelos más potentes de Anthropic, incluido Claude Mythos, y envía por correo electrónico informes sin revisar a los responsables de mantenimiento.
¿Puedo usar ambos?
Sí. Nuestro generador de modelos de amenazas produce el mismo archivo .oss-scanner/threat_model.md que lee el escáner de Anthropic, y nuestra guía genera el project.yaml para su pull request.