Aller au contenu
ossscanner.org

FAQ

Foire aux questions

Tout savoir sur l’analyse, les rapports, l’inscription et le traitement de votre code.

Analyse

Quels dépôts puis-je analyser ?

Tout dépôt git public accessible via HTTPS : instances GitHub, GitLab, Codeberg, Bitbucket, Gitea ou Forgejo, ainsi que les plateformes d’hébergement auto-hébergées. Les dépôts privés et les liens contenant des identifiants ne sont pas pris en charge.

Quels langages sont pris en charge ?

L’audit analyse le code source sous forme de texte, il fonctionne donc avec la plupart des langages : C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell et d’autres. Les résultats les plus approfondis concernent généralement les analyseurs C/C++, les backends web et tout code qui traite des entrées non fiables.

Combien de temps dure une analyse ?

Une analyse rapide se termine généralement en 3–10 minutes, selon la taille du dépôt et la file d’attente. Les analyses approfondies des projets inscrits examinent davantage de code et peuvent prendre 15–40 minutes.

Y a-t-il une limite de taille ?

Les dépôts très volumineux ne sont audités qu’en partie : le scanner classe les fichiers par niveau de risque et analyse les plus risqués dans la limite de son budget. Le rapport indique combien de fichiers et de lignes ont réellement été analysés.

Puis-je analyser une branche spécifique ?

Oui. Cliquez sur Branche sous le champ de saisie ou collez le lien d’une branche, par exemple …/tree/release-2.4.

Pourquoi y a-t-il des limites quotidiennes ?

Chaque analyse entraîne des coûts réels d’utilisation des modèles. Pour maintenir le service gratuit, nous limitons le nombre d’analyses par visiteur et par dépôt, et fixons un budget quotidien. S’il est épuisé, réessayez le lendemain (UTC).

Rapports et précision

Quelle est la précision des constats ?

Chaque constat a passé avec succès l’évaluation d’un agent de vérification indépendant, qui a tenté de le réfuter, et le rapport indique combien de candidats ont été rejetés. Cela dit, les constats sont générés par un modèle et ne sont pas vérifiés par des humains : le niveau de gravité peut être exagéré et le modèle peut mal interpréter votre modèle de menace. Considérez ces constats comme des pistes sérieuses.

Le rapport indique qu’il n’y a aucune vulnérabilité. Mon projet est-il sécurisé ?

Aucun scanner ne peut le garantir. Un rapport sans vulnérabilité signifie que le code le plus risqué que nous avons analysé ne présentait pas de bogues que l’agent de vérification pouvait confirmer. Le fuzzing, la revue de code et l’inscription aux analyses approfondies permettent d’élargir la couverture.

Pourquoi ne puis-je pas voir le cas de reproduction ?

Les cas de reproduction ne sont affichés qu’après qu’une personne a prouvé qu’elle pouvait écrire dans le dépôt en y validant un fichier jeton. Cela évite que des exploits prêts à l’emploi tombent entre les mains de personnes qui se contentent de coller un lien.

Que faire de SARIF ?

Importez-le dans l’outil d’analyse de code de GitHub (github/codeql-action/upload-sarif) ou dans tout outil qui lit SARIF 2.1.0. Les signalements apparaissent alors sous forme d’alertes sur les lignes concernées.

Comment créditer une correction ?

C’est facultatif, mais une ligne telle que « Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX » dans le message de commit nous aide à déterminer quels signalements étaient fondés.

Puis-je signaler un faux positif ?

Oui — sélectionnez Valide, Faux positif ou Connu/en double sous chaque signalement. Nous utilisons ces retours pour ajuster les prompts et les seuils.

Confidentialité et sécurité

Qui peut consulter mon rapport ?

Seules les personnes qui disposent du lien. Les ID de rapport sont aléatoires et impossibles à deviner, les pages sont marquées noindex et ne sont répertoriées nulle part.

Conservez-vous mon code source ?

Non. Le clone est supprimé à la fin de l’analyse. Les rapports conservent de courts extraits des lignes concernées, le modèle de menace et des métadonnées telles que le hachage du commit.

Le code est-il envoyé à un fournisseur d’IA ?

Oui. Certains fichiers sont envoyés aux modèles Claude via OpenRouter, qui les achemine vers Anthropic, Amazon Bedrock ou Google Vertex. Seul le code public est analysé.

Allez-vous publier mes vulnérabilités ?

Jamais. Nous ne publions pas les signalements, n’ouvrons pas de problèmes publics et ne fixons pas de délais de divulgation.

Inscription

Que comprend l’inscription ?

Des analyses approfondies avec le modèle le plus performant et un budget plus important, des réanalyses hebdomadaires automatiques à l’arrivée de nouveaux commits, des rapports par e-mail et un modèle de menace persistant.

Comment savez-vous que je suis mainteneur ?

Vous commitez un fichier nommé ossscanner-verify.txt contenant un jeton que nous vous fournissons. Seules les personnes ayant un accès en écriture peuvent le faire.

Puis-je mettre le projet en pause ou le quitter ?

Oui, à tout moment depuis votre lien de gestion : mettez le projet en pause, reprenez-le ou supprimez-le.

Anthropic OSS Scanner

Êtes-vous Anthropic ?

Non. ossscanner.org est un projet indépendant, qui n’est ni affilié à Anthropic ni approuvé par cette entreprise. Nous utilisons les modèles Claude via une API publique.

Qu’est-ce que l’OSS Scanner d’Anthropic ?

Un service gratuit, auquel on s’inscrit volontairement, lancé le October 8, 2026, qui analyse des projets open source critiques à l’aide des modèles les plus puissants d’Anthropic, dont Claude Mythos, et envoie par e-mail aux mainteneurs les rapports qui n’ont pas été examinés. Les projets s’inscrivent en ouvrant une pull request sur github.com/anthropics/oss-scanner.

Puis-je utiliser les deux ?

Oui. Notre outil de création de modèle de menace produit le même fichier .oss-scanner/threat_model.md que l’outil d’analyse d’Anthropic lit, et notre guide génère le project.yaml pour leur pull request.