Aller au contenu
ossscanner.org
Anthropic vient de lancer OSS Scanner — voici une alternative ouverte à tous les projets

Trouvez de vraies vulnérabilités dans votre projet open source

Collez le lien d’un dépôt public. Des agents IA cartographient la surface d’attaque, auditent le code le plus risqué, puis tentent de réfuter chaque finding. Vous recevez un rapport privé contenant les bugs vérifiés, leur cause racine, le commit qui les a introduits et un correctif candidat.

$
Essayez :
  • Gratuit, sans inscription
  • Un second agent vérifie chaque finding
  • Correctif + commit introducteur
  • Export Markdown, JSON et SARIF

Ce que vous obtenez

Un rapport conçu pour les mainteneurs, pas un mur d’avertissements

Le scanner suit la même méthode que celle demandée par des projets comme curl, OpenSSL et le noyau Linux aux personnes qui leur signalent des bugs avec l’aide de l’IA : des problèmes vérifiés, décrits brièvement, reproductibles et accompagnés d’un correctif.

Findings vérifiés

Un agent de vérification distinct relit le code et tente activement de démontrer que chaque finding est erroné. Les findings candidats qu’il ne peut pas défendre sont écartés et comptabilisés, mais ne sont pas affichés.

Reproduction

Une entrée ou un test concret qui déclenche le bug. Affiché uniquement après que vous avez prouvé que vous maintenez le dépôt, afin que les rapports ne puissent pas être transformés en exploits prêts à l’emploi.

Cause racine

Pourquoi le code est erroné, pas seulement où. Les doublons d’un même bug sous-jacent sont regroupés dans un seul rapport.

Commit introductif

git blame sur les lignes vulnérables pointe vers le commit qui a très probablement introduit le bug, prêt à être référencé par une balise Fixes: et à servir à déterminer les versions concernées.

Correctif proposé

Un diff unifié minimal que vous pouvez examiner, appliquer avec git apply et adapter. Téléchargez-le sous forme de fichier .patch.

SARIF, JSON, Markdown

Téléversez le SARIF dans l’analyse de code GitHub, intégrez le JSON à vos outils ou collez le Markdown dans un avis privé.

Pipeline

Cinq étapes, sur le même modèle que le scanner d’Anthropic

Nous n’exécutons jamais votre code. Le repo est cloné avec les hooks et les liens symboliques désactivés, lu en texte, puis supprimé après l’analyse.

Fonctionnement détaillé
  1. 01

    Clonage

    Clonage superficiel de la branche de votre choix via HTTPS, avec les hooks git, les liens symboliques et les transports autres que HTTPS désactivés.

  2. 02

    Cartographie et modèle de menaces

    Inventaire de chaque fichier source, classé selon les points d’entrée à risque. L’outil lit votre threat_model.md et votre SECURITY.md, ou rédige un modèle de menaces s’il n’en existe pas.

  3. 03

    Audit

    Un modèle de raisonnement performant examine les fichiers les plus risqués par grands lots, avec leurs numéros de ligne, à la recherche de bugs liés à la sûreté mémoire, aux injections, à l’authentification et à la logique.

  4. 04

    Vérification et correction

    Chaque bug candidat est soumis à un second agent qui tente de le réfuter, puis rédige la cause racine, un reproducer et un correctif minimal.

  5. 05

    Signaler

    Bugs détectés dédupliqués, avec leur gravité, leur CWE, le commit introductif et des exports. Le rapport est accessible via un lien privé impossible à deviner.

Pour les mainteneurs

Inscrivez votre projet aux analyses approfondies hebdomadaires

L’OSS Scanner d’Anthropic n’accepte que les projets critiques et largement utilisés, et exige une pull request ainsi qu’un Dockerfile. Le nôtre est ouvert à tout repo public : remplissez un formulaire, prouvez que vous avez un accès en écriture et recevez des analyses approfondies par e-mail.

Inscrire un projet
  • Analyses approfondies avec le modèle le plus performant et un budget d’audit plus important
  • Nouvelles analyses automatiques chaque semaine à l’arrivée de nouveaux commits
  • Rapports envoyés par e-mail à vous et à jusqu’à 5 co-mainteneurs
  • Votre modèle de menace est utilisé à chaque analyse — modifiez-le à tout moment

Conçu de manière responsable

Conçu pour ne pas alourdir la charge des mainteneurs

Les signalements de vulnérabilités par IA ont inondé les boîtes de réception des équipes de sécurité. Nous respectons les règles publiées par les projets concernant les signalements assistés par l’IA.

Les reproductions restent verrouillées

Tout le monde peut analyser un repo public, mais les entrées de preuve de concept ne sont révélées qu’aux personnes qui peuvent s’engager à corriger le problème.

Les rapports sont privés

Chaque rapport dispose d’un lien aléatoire, n’est jamais indexé et n’est répertorié nulle part. Nous ne publions pas les vulnérabilités découvertes.

Votre code n’est jamais exécuté

Analyse statique uniquement : aucune compilation, aucun script d’installation, aucun appel réseau depuis le dépôt.

Aucun délai de divulgation

Nous n’imposons jamais de délai de 90 jours pour les vulnérabilités découvertes par un modèle. Vous décidez quoi en faire.

Lire la politique de divulgation

Comparer

Comparaison

Anthropic OSS Scanner et OSS-Fuzz de Google sont d’excellents programmes pour les infrastructures critiques. ossscanner.org couvre tout le reste.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Qui peut l’utiliserTout dépôt publicProjets critiques, acceptés au cas par casProjets critiques, acceptés au cas par cas
Comment commencerCollez un lien ; inscrivez-vous à l’aide d’un formulaireDemande de fusion avec project.yaml et un DockerfileDemande de fusion avec des scripts de compilation et des cibles de fuzzing
Premiers résultatsMinutesAprès validation manuelle par le mainteneur et compilationAprès l’intégration et la phase de fuzzing
MoteurLLM Claude (Haiku / Sonnet)Les modèles les plus puissants d’Anthropic, dont Claude MythosFuzzers guidés par la couverture
Contrôle des faux positifsAgent de vérification indépendant pour chaque vulnérabilité signaléeVérification croisée multi-agents, sans examen humainLes plantages sont reproductibles par conception
SortieRapport Web, e-mail, Markdown, JSON, SARIFEnvoi groupé par e-mailOutil de suivi des tickets
PrixGratuitGratuitGratuit
Comparaison complète avec CodeQL, Semgrep et d’autres

FAQ

Questions fréquentes

Toutes les questions
Est-ce vraiment gratuit ?

Oui. Les analyses rapides sont gratuites pour tout dépôt public, et les projets inscrits bénéficient gratuitement d’analyses approfondies hebdomadaires. Nous plafonnons le budget quotidien total ; les jours de très forte activité, les nouvelles analyses peuvent donc devoir attendre le lendemain.

Est-ce la même chose que l’OSS Scanner d’Anthropic ?

Non. Il s’agit d’un service indépendant inspiré du processus décrit par Anthropic : modèle de menace, audit par IA, second agent qui vérifie les résultats, cause racine, commit introductif et correctif candidat. Il utilise les modèles Claude via une API publique, et non le système interne d’Anthropic, et n’est pas affilié à Anthropic.

Qui peut consulter mon rapport ?

Seules les personnes qui disposent du lien. Les rapports ne sont ni répertoriés, ni indexés, ni publiés. Les éléments de reproduction restent masqués jusqu’à ce qu’une personne prouve qu’elle a un accès en écriture au dépôt.

Dois-je également postuler au programme d’Anthropic ?

Si votre projet relève des infrastructures critiques, oui — leurs modèles et leurs systèmes vont plus loin. Notre guide explique les critères d’admissibilité et génère le fichier project.yaml pour votre pull request.

Actualités

Recherche de vulnérabilités par l’IA : suivi de l’actualité