Lumaktaw sa nilalaman
ossscanner.org
Kakalunsad lang ng Anthropic ng OSS Scanner — narito ang alternatibong bukas sa lahat ng proyekto

Maghanap ng mga tunay na kahinaan sa iyong open-source na proyekto

Mag-paste ng link sa pampublikong repository. Itinatala ng mga AI agent ang attack surface, sinusuri ang code na pinakamapanganib at pagkatapos ay sinusubukang patunayang mali ang bawat natukoy na kahinaan. Makakakuha ka ng pribadong ulat na may mga napatunayang bug, ugat ng problema, commit na nagpasimula sa bawat isa at mungkahing patch.

$
Subukan:
  • Libre, walang kailangang mag-sign up
  • Bineberipika ng pangalawang ahente ang bawat natukoy na kahinaan
  • Patch + commit na nagpasimula nito
  • I-export sa Markdown, JSON at SARIF

Ang makukuha mo

Ulat na ginawa para sa mga maintainer, hindi pader ng mga babala

Sinusunod ng scanner ang parehong pamamaraan na hinihingi ng mga proyektong tulad ng curl, OpenSSL at Linux kernel sa mga nag-uulat ng bug gamit ang AI: napatunayan, maikli, madaling kopyahin at may kasamang pag-aayos.

Mga napatunayang kahinaan

Muling binabasa ng hiwalay na ahenteng tagaberipika ang code at aktibong sinusubukang patunayang mali ang bawat natukoy na kahinaan. Inaalis at binibilang ang mga kandidatong hindi nito kayang ipagtanggol; hindi ipinapakita ang mga ito.

Reproducer

Kongkretong input o test na nagpapalitaw sa bug. Ipinapakita lamang kapag napatunayan mong ikaw ang maintainer ng repository, para hindi magamit ang mga ulat bilang handa nang mga exploit.

Sanhi ng problema

Bakit mali ang code, hindi lang kung saan. Pinagsasama sa iisang ulat ang mga duplicate ng iisang bug.

Commit na nagpasimula

Itinuturo ng git blame sa mga linyang may kahinaan ang commit na malamang na nagpasimula ng bug, handa na para sa tag na Fixes: at para matukoy kung aling mga release ang apektado.

Iminungkahing patch

Isang minimal na unified diff na maaari mong suriin, ilapat gamit ang git apply at iangkop. I-download ito bilang .patch file.

SARIF, JSON, Markdown

I-upload ang SARIF sa pag-scan ng code sa GitHub, ipasok ang JSON sa mga tool mo o i-paste ang Markdown sa isang pribadong advisory.

Daloy ng proseso

Limang yugto, kapareho ng balangkas ng scanner ng Anthropic

Hindi namin pinapatakbo ang code mo. Kinokopya ang repository nang naka-disable ang hooks at symlinks, binabasa ito bilang text at binubura pagkatapos ng scan.

Paano ito gumagana nang detalyado
  1. 01

    I-clone

    Mababaw na clone ng pinili mong branch gamit ang HTTPS, habang naka-disable ang git hooks, symlinks at mga transport na hindi HTTPS.

  2. 02

    Imapa at gumawa ng threat model

    Imbentaryo ng bawat source file, niraranggo ayon sa mga mapanganib na sink. Binabasa ang threat_model.md at SECURITY.md mo, o gumagawa ng draft na threat model kung wala ang mga ito.

  3. 03

    Suriin

    Sinusuri ng isang mahusay na reasoning model ang pinakamapanganib na mga file sa malalaking batch na may mga numero ng linya, at naghahanap ng mga bug sa memory safety, injection, authentication at lohika.

  4. 04

    I-verify at ayusin

    Sinusubukan ng pangalawang agent na pabulaanan ang bawat kandidato, saka isinusulat ang ugat ng problema, isang reproducer at isang minimal na patch.

  5. 05

    Iulat

    Mga natukoy na kahinaang inalisan ng duplicate, kasama ang severity, CWE, commit na nagpasimula at mga export. Nasa isang pribado at imposibleng hulaan na link ang ulat.

Para sa mga maintainer

I-enroll ang proyekto mo para sa lingguhang masusing scan

Tumatanggap lang ang OSS Scanner ng Anthropic ng mga proyektong kritikal at malawak na ginagamit, at humihingi ito ng pull request at Dockerfile. Bukas ang amin sa anumang pampublikong repository: punan ang form, patunayan na may write access ka at tumanggap ng masusing scan sa email.

Mag-enroll ng proyekto
  • Mas masusing pag-scan gamit ang pinakamalakas na modelo at mas malaking badyet sa pag-audit
  • Awtomatikong muling pag-scan bawat linggo kapag may mga bagong commit
  • Mga ulat sa email para sa iyo at hanggang 5 kapwa-maintainer
  • Ginagamit ang modelo ng banta mo sa bawat pag-scan — maaari mo itong baguhin anumang oras

Binuo nang responsable

Idinisenyo upang hindi dagdagan ang pasanin ng mga maintainer

Dumagsa sa mga security inbox ang mga ulat tungkol sa bug na ginawa ng AI. Sinusunod namin ang mga tuntuning inilathala ng mga proyekto para sa mga ulat na tinulungan ng AI.

Nananatiling naka-lock ang mga input na pang-reproduce

Maaaring mag-scan ng anumang pampublikong repo, pero ipinapakita lang ang mga input na PoC sa mga taong may access para mag-commit dito.

Pribado ang mga ulat

May random na link ang bawat ulat, hindi kailanman ini-index at hindi nakalista saanman. Hindi namin inilalathala ang mga natuklasan.

Hindi kailanman pinapatakbo ang code mo

Static na pagsusuri lang: walang build, walang install script at walang network call mula sa repo.

Walang takdang panahon para sa pagsisiwalat

Hindi kami nagtatakda ng 90-araw na palugit para sa mga natuklasang ginawa ng modelo. Ikaw ang magpapasya kung ano ang gagawin sa mga ito.

Basahin ang patakaran sa pagsisiwalat

Paghambingin

Paano ito naiiba

Mahuhusay na programa para sa kritikal na imprastraktura ang Anthropic OSS Scanner at OSS-Fuzz ng Google. Saklaw ng ossscanner.org ang lahat ng iba pa.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Sino ang maaaring gumamit nitoAnumang pampublikong repositoryoMga kritikal na proyekto, tinatanggap nang paisa-isaMga kritikal na proyekto, tinatanggap nang paisa-isa
Paano magsimulaMag-paste ng link; magpatala gamit ang formPull request na may project.yaml at DockerfilePull request na may mga build script at fuzz target
Mga unang resultaMinutoPagkatapos ng manu-manong pagsusuri ng maintainer at pagbuoPagkatapos ng integration at panahon ng fuzzing
EngineMga LLM ng Claude (Haiku / Sonnet)Pinakamalalakas na modelo ng Anthropic, kasama ang Claude MythosMga fuzzer na ginagabayan ng coverage
Pagkontrol sa mga false positiveHiwalay na verifier agent para sa bawat findingPagsusuri ng maraming agent, walang review ng taoSadyang nare-reproduce ang mga pag-crash
OutputUlat sa web, email, Markdown, JSON, SARIFBundle ng emailTagasubaybay ng isyu
PresyoLibreLibreLibre
Kumpletong paghahambing sa CodeQL, Semgrep at iba pa

FAQ

Mga karaniwang tanong

Lahat ng tanong
Talaga bang libre ito?

Oo. Libre ang mabilisang scan para sa anumang pampublikong repo, at libre rin ang lingguhang masusing scan para sa mga proyektong nakatala. Nililimitahan namin ang kabuuang pang-araw-araw na badyet, kaya sa mga araw na napakaraming scan, maaaring kailangang maghintay hanggang kinabukasan ang mga bagong scan.

Kapareho ba ito ng OSS Scanner ng Anthropic?

Hindi. Isa itong independiyenteng serbisyo na hango sa pipeline na inilarawan ng Anthropic: modelo ng banta, audit ng AI, pangalawang agent na muling sumusuri sa mga natuklasan, ugat na sanhi, commit na nagpasok ng kahinaan, at isang iminumungkahing patch. Gumagamit ito ng mga modelo ng Claude sa pamamagitan ng pampublikong API, hindi ng panloob na harness ng Anthropic, at hindi ito kaanib ng Anthropic.

Sino ang makakakita sa ulat ko?

Mga taong may link lang. Hindi nakalista, naka-index o inilalathala ang mga ulat. Nakatago ang mga reproducer hanggang may makapagpatunay na mayroon siyang write access sa repo.

Dapat din ba akong mag-apply sa programa ng Anthropic?

Kung kritikal na imprastraktura ang proyekto mo, oo — mas malalim ang pagsusuri gamit ang mga modelo at harness ng Anthropic. Ipinapaliwanag ng aming gabay kung sino ang kwalipikado at ginagawa nito ang project.yaml para sa pull request mo.

Balita

Sinusubaybayan ang pananaliksik ng AI sa mga kahinaan