Maghanap ng mga tunay na kahinaan sa iyong open-source na proyekto
Mag-paste ng link sa pampublikong repository. Itinatala ng mga AI agent ang attack surface, sinusuri ang code na pinakamapanganib at pagkatapos ay sinusubukang patunayang mali ang bawat natukoy na kahinaan. Makakakuha ka ng pribadong ulat na may mga napatunayang bug, ugat ng problema, commit na nagpasimula sa bawat isa at mungkahing patch.
- Libre, walang kailangang mag-sign up
- Bineberipika ng pangalawang ahente ang bawat natukoy na kahinaan
- Patch + commit na nagpasimula nito
- I-export sa Markdown, JSON at SARIF
Ang makukuha mo
Ulat na ginawa para sa mga maintainer, hindi pader ng mga babala
Sinusunod ng scanner ang parehong pamamaraan na hinihingi ng mga proyektong tulad ng curl, OpenSSL at Linux kernel sa mga nag-uulat ng bug gamit ang AI: napatunayan, maikli, madaling kopyahin at may kasamang pag-aayos.
Mga napatunayang kahinaan
Muling binabasa ng hiwalay na ahenteng tagaberipika ang code at aktibong sinusubukang patunayang mali ang bawat natukoy na kahinaan. Inaalis at binibilang ang mga kandidatong hindi nito kayang ipagtanggol; hindi ipinapakita ang mga ito.
Reproducer
Kongkretong input o test na nagpapalitaw sa bug. Ipinapakita lamang kapag napatunayan mong ikaw ang maintainer ng repository, para hindi magamit ang mga ulat bilang handa nang mga exploit.
Sanhi ng problema
Bakit mali ang code, hindi lang kung saan. Pinagsasama sa iisang ulat ang mga duplicate ng iisang bug.
Commit na nagpasimula
Itinuturo ng git blame sa mga linyang may kahinaan ang commit na malamang na nagpasimula ng bug, handa na para sa tag na Fixes: at para matukoy kung aling mga release ang apektado.
Iminungkahing patch
Isang minimal na unified diff na maaari mong suriin, ilapat gamit ang git apply at iangkop. I-download ito bilang .patch file.
SARIF, JSON, Markdown
I-upload ang SARIF sa pag-scan ng code sa GitHub, ipasok ang JSON sa mga tool mo o i-paste ang Markdown sa isang pribadong advisory.
Daloy ng proseso
Limang yugto, kapareho ng balangkas ng scanner ng Anthropic
Hindi namin pinapatakbo ang code mo. Kinokopya ang repository nang naka-disable ang hooks at symlinks, binabasa ito bilang text at binubura pagkatapos ng scan.
- 01
I-clone
Mababaw na clone ng pinili mong branch gamit ang HTTPS, habang naka-disable ang git hooks, symlinks at mga transport na hindi HTTPS.
- 02
Imapa at gumawa ng threat model
Imbentaryo ng bawat source file, niraranggo ayon sa mga mapanganib na sink. Binabasa ang threat_model.md at SECURITY.md mo, o gumagawa ng draft na threat model kung wala ang mga ito.
- 03
Suriin
Sinusuri ng isang mahusay na reasoning model ang pinakamapanganib na mga file sa malalaking batch na may mga numero ng linya, at naghahanap ng mga bug sa memory safety, injection, authentication at lohika.
- 04
I-verify at ayusin
Sinusubukan ng pangalawang agent na pabulaanan ang bawat kandidato, saka isinusulat ang ugat ng problema, isang reproducer at isang minimal na patch.
- 05
Iulat
Mga natukoy na kahinaang inalisan ng duplicate, kasama ang severity, CWE, commit na nagpasimula at mga export. Nasa isang pribado at imposibleng hulaan na link ang ulat.
Para sa mga maintainer
I-enroll ang proyekto mo para sa lingguhang masusing scan
Tumatanggap lang ang OSS Scanner ng Anthropic ng mga proyektong kritikal at malawak na ginagamit, at humihingi ito ng pull request at Dockerfile. Bukas ang amin sa anumang pampublikong repository: punan ang form, patunayan na may write access ka at tumanggap ng masusing scan sa email.
Mag-enroll ng proyekto- Mas masusing pag-scan gamit ang pinakamalakas na modelo at mas malaking badyet sa pag-audit
- Awtomatikong muling pag-scan bawat linggo kapag may mga bagong commit
- Mga ulat sa email para sa iyo at hanggang 5 kapwa-maintainer
- Ginagamit ang modelo ng banta mo sa bawat pag-scan — maaari mo itong baguhin anumang oras
Binuo nang responsable
Idinisenyo upang hindi dagdagan ang pasanin ng mga maintainer
Dumagsa sa mga security inbox ang mga ulat tungkol sa bug na ginawa ng AI. Sinusunod namin ang mga tuntuning inilathala ng mga proyekto para sa mga ulat na tinulungan ng AI.
Nananatiling naka-lock ang mga input na pang-reproduce
Maaaring mag-scan ng anumang pampublikong repo, pero ipinapakita lang ang mga input na PoC sa mga taong may access para mag-commit dito.
Pribado ang mga ulat
May random na link ang bawat ulat, hindi kailanman ini-index at hindi nakalista saanman. Hindi namin inilalathala ang mga natuklasan.
Hindi kailanman pinapatakbo ang code mo
Static na pagsusuri lang: walang build, walang install script at walang network call mula sa repo.
Walang takdang panahon para sa pagsisiwalat
Hindi kami nagtatakda ng 90-araw na palugit para sa mga natuklasang ginawa ng modelo. Ikaw ang magpapasya kung ano ang gagawin sa mga ito.
Paghambingin
Paano ito naiiba
Mahuhusay na programa para sa kritikal na imprastraktura ang Anthropic OSS Scanner at OSS-Fuzz ng Google. Saklaw ng ossscanner.org ang lahat ng iba pa.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Sino ang maaaring gumamit nito | Anumang pampublikong repositoryo | Mga kritikal na proyekto, tinatanggap nang paisa-isa | Mga kritikal na proyekto, tinatanggap nang paisa-isa |
| Paano magsimula | Mag-paste ng link; magpatala gamit ang form | Pull request na may project.yaml at Dockerfile | Pull request na may mga build script at fuzz target |
| Mga unang resulta | Minuto | Pagkatapos ng manu-manong pagsusuri ng maintainer at pagbuo | Pagkatapos ng integration at panahon ng fuzzing |
| Engine | Mga LLM ng Claude (Haiku / Sonnet) | Pinakamalalakas na modelo ng Anthropic, kasama ang Claude Mythos | Mga fuzzer na ginagabayan ng coverage |
| Pagkontrol sa mga false positive | Hiwalay na verifier agent para sa bawat finding | Pagsusuri ng maraming agent, walang review ng tao | Sadyang nare-reproduce ang mga pag-crash |
| Output | Ulat sa web, email, Markdown, JSON, SARIF | Bundle ng email | Tagasubaybay ng isyu |
| Presyo | Libre | Libre | Libre |
FAQ
Mga karaniwang tanong
Talaga bang libre ito?
Oo. Libre ang mabilisang scan para sa anumang pampublikong repo, at libre rin ang lingguhang masusing scan para sa mga proyektong nakatala. Nililimitahan namin ang kabuuang pang-araw-araw na badyet, kaya sa mga araw na napakaraming scan, maaaring kailangang maghintay hanggang kinabukasan ang mga bagong scan.
Kapareho ba ito ng OSS Scanner ng Anthropic?
Hindi. Isa itong independiyenteng serbisyo na hango sa pipeline na inilarawan ng Anthropic: modelo ng banta, audit ng AI, pangalawang agent na muling sumusuri sa mga natuklasan, ugat na sanhi, commit na nagpasok ng kahinaan, at isang iminumungkahing patch. Gumagamit ito ng mga modelo ng Claude sa pamamagitan ng pampublikong API, hindi ng panloob na harness ng Anthropic, at hindi ito kaanib ng Anthropic.
Sino ang makakakita sa ulat ko?
Mga taong may link lang. Hindi nakalista, naka-index o inilalathala ang mga ulat. Nakatago ang mga reproducer hanggang may makapagpatunay na mayroon siyang write access sa repo.
Dapat din ba akong mag-apply sa programa ng Anthropic?
Kung kritikal na imprastraktura ang proyekto mo, oo — mas malalim ang pagsusuri gamit ang mga modelo at harness ng Anthropic. Ipinapaliwanag ng aming gabay kung sino ang kwalipikado at ginagawa nito ang project.yaml para sa pull request mo.
Balita
Sinusubaybayan ang pananaliksik ng AI sa mga kahinaan
2026-10-08
Inilunsad ng Anthropic ang OSS Scanner, isang libreng AI vulnerability scanner para sa open source
Makakatanggap ang mga proyektong kusang nagpalista ng pana-panahong scan mula sa pinakamalalakas na modelo ng Anthropic, kabilang ang Claude Mythos, kasama ang mga ulat na hindi pa nasusuri, mga reproducer at patch na direktang ipinapadala sa mga maintainer.
2026-10-06
Pinalawak ng Anthropic ang Cyber Verification Program at nagdagdag ng tatlong antas ng access
Nagbibigay ang mga antas na Defense, Red Team at Specialized Access ng mas kaunting cyber safeguard sa Claude Opus 5.5, Sonnet 5.5 at Mythos 5.1 para sa mga nasuring tagapagtanggol — kabilang ang mga maintainer ng open source.
2026-05-22
Project Glasswing: mahigit 10,000 kahinaang mataas o kritikal ang tindi sa loob ng isang buwan
Unang update ng Anthropic tungkol sa Glasswing: mahigit sampung libong seryosong bug ang natuklasan ng mga partner gamit ang Claude Mythos Preview, at ang bottleneck ay lumipat mula sa paghahanap ng mga kahinaan tungo sa pag-aayos ng mga ito.