Lumaktaw sa nilalaman
ossscanner.org

Paghambingin

Pagpili ng security scanner para sa isang open-source na proyekto

Magkakaibang bug ang natutuklasan ng mga AI audit, fuzzing at static analysis na nakabatay sa mga panuntunan. Kadalasang gumagamit ng higit sa isa ang mga proyektong may mahusay na proteksiyon. Narito kung saan pinakamainam gamitin ang bawat isa.

ossscanner.org

independiyente

AI audit ng anumang pampublikong repository na may threat model, isang independiyenteng verifier agent, root cause, commit na nagpasok ng bug, posibleng patch at SARIF. Libreng mabilisang scan at lingguhang masusing scan para sa mga proyektong nagpalista.

Pinakamainam para sa
Makakuha ng mga beripikadong finding na may paliwanag para sa anumang proyekto sa loob ng ilang minuto, nang walang kailangang i-setup.
Mga limitasyon
Static reading lang — hindi binubuo o pinapatakbo ang code. Gumagamit ng mga modelong available sa publiko, hindi ng Claude Mythos. Maaaring mali ang output ng modelo.

Anthropic OSS Scanner

Anthropic

Libreng pana-panahong scan na kailangang piliin ng proyekto, gamit ang pinakamalalakas na modelo ng Anthropic, kabilang ang Claude Mythos, sa mga offline na sandbox kung saan binubuo ang proyekto mula sa Dockerfile. Mga hindi nirepasong ulat na may mga test na muling nagpapakita ng bug at mga patch, ipinadadala sa email.

Pinakamainam para sa
Mga proyektong pangkritikal na imprastraktura na kayang magsuri at mag-triage ng tuluy-tuloy na daloy ng mga de-kalidad na ulat.
Mga limitasyon
Tinatanggap bawat kaso; kailangan ng pull request, Dockerfile at manu-manong beripikasyon ng maintainer. Email lang ang output.

OSS-Fuzz

Google

Patuloy na fuzzing na ginagabayan ng coverage para sa mga kritikal na open-source na proyekto, na may awtomatikong pag-triage ng crash at pag-file ng bug.

Pinakamainam para sa
Mga bug sa kaligtasan ng memorya sa mga parser at library na nakasulat sa C, C++, Rust o Go; maaaring ulitin ang bawat crash.
Mga limitasyon
Nangangailangan ng fuzz target at integrasyon sa build; natutuklasan lang nito ang maaabot ng mga fuzzer, at bihira nitong makita ang mga bug sa lohika o authentication.

CodeQL

GitHub

Semantic code analysis na may query language at malaking library ng mga security query. Libre ito para sa mga pampublikong repository sa pamamagitan ng GitHub code scanning.

Pinakamainam para sa
Mga kilalang pattern ng kahinaan at isyu sa daloy ng data sa CI, sa bawat pull request.
Mga limitasyon
Nakikita nito ang inilalarawan ng mga query nito; nangangailangan ng mga custom na query ang mga bagong bug sa lohika at isyung partikular sa proyekto.

Semgrep

Semgrep, Inc.

Mabilis na static analysis na batay sa mga pattern, gamit ang mga panuntunan mula sa komunidad at mga custom na panuntunan; tumatakbo nang lokal o sa CI ang open-source engine.

Pinakamainam para sa
Pagpapatupad ng mga panuntunan para sa secure coding at mabilis na pagtukoy sa mga karaniwang pagkakamali.
Mga limitasyon
Batay sa mga panuntunan: mahusay tumukoy ng mga kilalang pattern, ngunit limitado ang pag-unawa sa layunin o konteksto.

Claude Security

Anthropic

Komersyal na produkto ng Anthropic na tumutulong sa mga negosyo na makahanap at mag-ayos ng mga kahinaan sa sarili nilang code gamit ang mga Claude model.

Pinakamainam para sa
Mga kumpanyang isinasama ang pagsusuri sa seguridad gamit ang AI sa lifecycle ng pagbuo ng software.
Mga limitasyon
Komersyal; para sa mga organisasyon, hindi para sa mga indibidwal na maintainer ng open-source na proyekto.

Audit gamit ang AI vs fuzzing vs static analysis

Nagpapatakbo ang mga fuzzer ng code gamit ang milyun-milyong nabuong input at walang kapantay ang mga ito sa pagtukoy ng katiwalian sa memorya na maaaring kopyahin, pero sa mga bahaging naaabot lang ng kanilang harness. Sinusuri ng mga analyzer na batay sa panuntunan gaya ng CodeQL at Semgrep ang bawat linya ayon sa mga kilalang pattern, nang mura at sa bawat commit. Binabasa ng mga AI auditor ang code gaya ng isang reviewer: nauunawaan nila ang layunin, nakakakita ng sirang awtorisasyon o lohika, at nagpapaliwanag ng ugat ng problema — pero probabilistiko ang kanilang mga resulta at kailangang beripikahin.

Kaya nagpapatakbo ang ossscanner.org ng pangalawang agent para pabulaanan ang bawat finding bago ito ipakita, at kaya inirerekomenda naming isabay ito sa pagsusuri sa CI at fuzzing.

Praktikal na setup para sa maliit na proyekto

  • I-on ang CodeQL code scanning (libre para sa mga pampublikong repository).
  • Magpatakbo ng libreng scan sa ossscanner.org at mag-enroll para sa lingguhang masusing scan.
  • I-upload ang aming SARIF sa GitHub para lumabas ang mga finding ng AI katabi ng mga alerto ng CodeQL.
  • Magdagdag ng threat model para malaman ng bawat scanner kung ano ang saklaw.
  • Kung humahawak ang proyekto mo ng mga hindi pinagkakatiwalaang binary format, magdagdag ng mga fuzz target at isaalang-alang ang OSS-Fuzz.
  • Kung kritikal na imprastraktura ang proyekto mo, mag-apply sa Anthropic's OSS Scanner.