Lumaktaw sa nilalaman
ossscanner.org

FAQ

Mga madalas itanong

Lahat ng kailangan mong malaman tungkol sa pag-scan, mga ulat, enrollment, at kung paano namin pinangangasiwaan ang iyong code.

Pag-scan

Aling mga repository ang maaari kong i-scan?

Anumang pampublikong git repository na maaabot sa HTTPS: mga instance ng GitHub, GitLab, Codeberg, Bitbucket, Gitea o Forgejo, pati mga self-hosted forge. Hindi sinusuportahan ang mga pribadong repository at link na may mga kredensyal.

Aling mga wika ang sinusuportahan?

Binabasa ng audit ang source code bilang teksto, kaya gumagana ito sa karamihan ng mga wika: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell at iba pa. Karaniwang pinakamalalim ang mga resulta sa mga C/C++ parser, web backend, at anumang humahawak ng input na hindi pinagkakatiwalaan.

Gaano katagal ang isang pag-scan?

Karaniwang natatapos ang mabilisang pag-scan sa loob ng 3–10 minuto, depende sa laki at pila. Mas maraming code ang binabasa sa mga deep scan para sa mga proyektong naka-enroll, at maaari itong tumagal nang 15–40 minuto.

May limitasyon ba sa laki?

Bahagyang ina-audit ang napakalalaking repository: niraranggo ng scanner ang mga file batay sa panganib at binabasa ang mga pinakamapanganib ayon sa itinakdang budget nito. Ipinapakita sa ulat kung ilang file at linya ang aktuwal na nabasa.

Maaari ba akong mag-scan ng partikular na branch?

Oo. I-click ang Sangay sa ilalim ng input field, o mag-paste ng link sa isang branch gaya ng …/tree/release-2.4.

Bakit may mga limitasyon kada araw?

May totoong gastos sa paggamit ng mga modelo sa bawat pag-scan. Nililimitahan namin ang mga pag-scan kada bisita at kada repository, at nagtatakda kami ng pang-araw-araw na budget para mapanatiling libre ang serbisyo. Kapag naubos na ito, subukan ulit kinabukasan (UTC).

Mga ulat at katumpakan

Gaano katumpak ang mga finding?

Nakalampas ang bawat finding sa isang independiyenteng verifier agent na sumubok pabulaanan ito, at ipinapakita sa ulat kung ilang kandidato ang tinanggihan. Gayunman, modelo ang bumubuo sa mga finding at hindi ito sinusuri ng mga tao: maaaring masyadong mataas ang pagtataya sa tindi ng mga ito, at maaaring mali ang pagkaunawa ng modelo sa iyong modelo ng banta. Ituring ang mga finding bilang matitibay na palatandaan.

Sinasabi ng ulat na walang mga kahinaan sa seguridad. Ibig bang sabihin ay ligtas ang proyekto ko?

Walang scanner na makapapangako niyan. Ang malinis na ulat ay nangangahulugang walang nakitang bug sa pinakamapanganib na code na nabasa namin na kayang panindigan ng verifier. Nagbibigay ng mas malawak na saklaw ang fuzzing, pagsusuri ng code, at pag-enroll para sa mga deep scan.

Bakit hindi ko makita ang reproducer?

Ipinapakita lang ang mga reproducer kapag may nagpatunay na may pahintulot siyang magsulat sa repository sa pamamagitan ng pag-commit ng token file. Pinipigilan nito na mapunta sa kamay ng mga taong basta nagpa-paste lang ng link ang mga handa nang exploit.

Ano ang gagawin ko sa SARIF?

I-upload ito sa GitHub code scanning (github/codeql-action/upload-sarif) o sa anumang tool na nakakabasa ng SARIF 2.1.0. Lalabas ang mga finding bilang mga alerto sa mga tamang linya.

Paano ko bibigyan ng pagkilala ang nag-ayos?

Opsyonal ito, pero makakatulong sa amin na masukat kung aling mga finding ang totoo kung maglalagay ng linyang gaya ng “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” sa commit message.

Maaari ba akong mag-ulat ng false positive?

Oo — piliin ang Wasto, False positive o Alam na/doble sa ilalim ng bawat finding. Ginagamit namin ang feedback na ito para iangkop ang mga prompt at threshold.

Privacy at kaligtasan

Sino ang makakakita sa ulat ko?

Mga taong may link lang. Random at imposibleng hulaan ang mga report ID, minamarkahang noindex ang mga page at hindi inililista saanman.

Itinatago ba ninyo ang source code ko?

Hindi. Buburahin ang clone kapag natapos ang scan. Nananatili sa mga ulat ang maiikling snippet ng mga apektadong linya, ang threat model at metadata gaya ng commit hash.

Ipinapadala ba ang code sa isang AI provider?

Oo. Ipinapadala ang mga piling file sa mga Claude model sa pamamagitan ng OpenRouter, na nagruruta sa Anthropic, Amazon Bedrock o Google Vertex. Mga pampublikong code lang ang ini-scan.

Ilalathala ba ninyo ang mga vulnerability ko?

Hinding-hindi. Hindi namin inilalathala ang mga finding, gumagawa ng mga pampublikong isyu o nagtatakda ng mga deadline para sa pagsisiwalat.

Pagpapatala

Ano ang maidudulot ng pagpapatala?

Mga malalim na scan gamit ang pinakamalakas na model at mas malaking budget, awtomatikong lingguhang mga muling scan kapag may mga bagong commit, mga ulat sa email at isang permanenteng threat model.

Paano ninyo malalaman na maintainer ako?

Nagko-commit ka ng file na pinangalanang ossscanner-verify.txt na naglalaman ng token na ibibigay namin sa iyo. Mga taong may access na magsulat lang ang makakagawa nito.

Maaari ba akong mag-pause o umalis?

Oo, anumang oras mula sa iyong link sa pamamahala: i-pause, ipagpatuloy o burahin ang project.

Anthropic OSS Scanner

Kayo ba ang Anthropic?

Hindi. Isa itong independent na project ang ossscanner.org, at hindi ito kaanib o ineendorso ng Anthropic. Gumagamit kami ng mga Claude model sa pamamagitan ng pampublikong API.

Ano ang Anthropic OSS Scanner?

Isang libre at boluntaryong serbisyong inilunsad noong October 8, 2026 na nag-i-scan ng mahahalagang open-source project gamit ang pinakamahuhusay na modelo ng Anthropic, kabilang ang Claude Mythos, at nagpapadala sa pamamagitan ng email ng mga ulat na hindi pa nasusuri sa mga maintainer.

Maaari ko bang gamitin pareho?

Oo. Gumagawa ang aming threat model builder ng parehong .oss-scanner/threat_model.md file na binabasa ng scanner ng Anthropic, at ginagawa ng aming gabay ang project.yaml para sa kanilang pull request.