Temukan kerentanan nyata di proyek open-source Anda
Tempelkan tautan repositori publik. Agen AI memetakan permukaan serangan, mengaudit kode yang paling berisiko, lalu mencoba membuktikan bahwa setiap temuan salah. Anda mendapatkan laporan privat berisi bug terverifikasi, akar penyebab, commit yang memperkenalkan setiap bug, dan patch kandidat.
- Gratis, tanpa perlu mendaftar
- Agen kedua memverifikasi setiap temuan
- Patch + commit yang memperkenalkannya
- Ekspor Markdown, JSON, dan SARIF
Yang Anda dapatkan
Laporan yang ditulis untuk pemelihara, bukan dinding peringatan
Pemindai ini mengikuti pedoman yang sama dengan yang diminta proyek seperti curl, OpenSSL, dan kernel Linux dari pelapor bug AI: terverifikasi, ringkas, dapat direproduksi, dan disertai perbaikan.
Temuan terverifikasi
Agen verifikator terpisah membaca ulang kode dan secara aktif mencoba membuktikan bahwa setiap temuan salah. Kandidat yang tidak dapat dipertahankannya akan dihapus dan dihitung, bukan ditampilkan.
Kasus reproduksi
Input atau pengujian konkret yang memicu bug. Hanya ditampilkan setelah Anda membuktikan bahwa Anda memelihara repositori tersebut, sehingga laporan tidak dapat diubah menjadi eksploit siap pakai.
Akar penyebab
Mengapa kode tersebut salah, bukan sekadar di mana letak kesalahannya. Duplikat dari bug mendasar yang sama digabungkan menjadi satu laporan.
Commit yang memperkenalkan bug
git blame pada baris yang rentan menunjukkan commit yang paling mungkin memperkenalkan bug, siap digunakan dalam tag Fixes: dan untuk mengetahui rilis yang terdampak.
Patch kandidat
Unified diff minimal yang bisa Anda tinjau, terapkan dengan git apply, dan sesuaikan. Unduh sebagai berkas .patch.
SARIF, JSON, Markdown
Unggah SARIF ke pemindaian kode GitHub, masukkan JSON ke tooling Anda, atau tempel Markdown ke advisori privat.
Alur pemindaian
Lima tahap, dengan alur yang sama seperti pemindai Anthropic
Kami tidak pernah menjalankan kode Anda. repo diklon dengan hook dan symlink dinonaktifkan, dibaca sebagai teks, lalu dihapus setelah pemindaian.
- 01
Klon
Klon dangkal dari branch yang Anda pilih melalui HTTPS, dengan git hooks, symlink, dan transport non-HTTPS dinonaktifkan.
- 02
Pemetaan dan model ancaman
Inventaris setiap berkas sumber, diurutkan berdasarkan sink yang berisiko. Membaca threat_model.md dan SECURITY.md Anda, atau menyusun model ancaman jika belum ada.
- 03
Audit
Model penalaran yang andal meninjau berkas paling berisiko dalam batch besar dengan nomor baris, mencari bug keamanan memori, injeksi, autentikasi, dan logika.
- 04
Verifikasi dan perbaikan
Setiap kandidat diteruskan ke agen kedua yang berupaya membantahnya, lalu menuliskan akar masalah, reproducer, dan patch minimal.
- 05
Laporkan
Finding yang dideduplikasi, lengkap dengan tingkat keparahan, CWE, commit yang memperkenalkan bug, dan ekspor. Laporan tersedia melalui tautan privat yang sulit ditebak.
Untuk maintainer
Daftarkan proyek Anda untuk pemindaian mendalam mingguan
Anthropic OSS Scanner hanya menerima proyek penting yang digunakan secara luas dan meminta pull request serta Dockerfile. Layanan kami terbuka untuk repo publik apa pun: isi formulir, buktikan bahwa Anda memiliki akses tulis, lalu dapatkan pemindaian mendalam melalui email.
Daftarkan proyek- Pemindaian mendalam dengan model terkuat dan anggaran audit yang lebih besar
- Pemindaian ulang otomatis setiap minggu saat commit baru masuk
- Laporan dikirim melalui email kepada Anda dan hingga 5 rekan pengelola
- Model ancaman Anda digunakan pada setiap pemindaian — edit kapan saja
Dibuat secara bertanggung jawab
Dirancang agar tidak menambah beban pengelola proyek
Laporan bug dari AI telah membanjiri kotak masuk keamanan. Kami mengikuti aturan yang telah dipublikasikan proyek untuk laporan berbantuan AI.
Input reproduksi tetap terkunci
Siapa pun dapat memindai repo publik, tetapi input proof-of-concept hanya ditampilkan kepada orang yang memiliki izin untuk melakukan commit ke repo tersebut.
Laporan bersifat privat
Setiap laporan memiliki tautan acak, tidak pernah diindeks, dan tidak dicantumkan di mana pun. Kami tidak memublikasikan temuan.
Kode Anda tidak pernah dijalankan
Hanya pembacaan statis: tanpa build, skrip instalasi, atau panggilan jaringan dari repo.
Tanpa tenggat pengungkapan
Kami tidak pernah menetapkan tenggat 90 hari untuk temuan yang dihasilkan model. Apa yang Anda lakukan dengannya terserah Anda.
Bandingkan
Perbandingannya
Anthropic OSS Scanner dan OSS-Fuzz dari Google adalah program yang sangat baik untuk infrastruktur kritis. ossscanner.org mencakup semua proyek lainnya.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Siapa yang dapat menggunakannya | Repo publik apa pun | Proyek kritis, diterima berdasarkan kasus per kasus | Proyek kritis, diterima berdasarkan kasus per kasus |
| Cara memulai | Tempel tautan; daftar melalui formulir | Pull request dengan project.yaml dan Dockerfile | Pull request dengan skrip build dan target fuzzing |
| Hasil awal | Menit | Setelah validasi manual oleh maintainer dan proses build | Setelah integrasi dan waktu fuzzing |
| Mesin | LLM Claude (Haiku / Sonnet) | Model terkuat Anthropic, termasuk Claude Mythos | Fuzzer berpanduan cakupan |
| Pengendalian positif palsu | Agen verifikator independen untuk setiap temuan | Pemeriksaan ulang oleh beberapa agen, tanpa peninjauan manusia | Crash dapat direproduksi sejak awal |
| Keluaran | Laporan web, email, Markdown, JSON, SARIF | Paket email | Pelacak isu |
| Harga | Gratis | Gratis | Gratis |
FAQ
Pertanyaan umum
Apakah layanan ini benar-benar gratis?
Ya. Pemindaian cepat gratis untuk semua repositori publik, dan proyek yang terdaftar mendapat pemindaian mendalam mingguan secara gratis. Kami membatasi total anggaran harian, jadi pada hari yang sangat sibuk, pemindaian baru mungkin harus menunggu hingga keesokan harinya.
Apakah ini sama dengan Anthropic OSS Scanner?
Tidak. Ini adalah layanan independen yang terinspirasi oleh pipeline yang dijelaskan Anthropic: model ancaman, audit AI, agen kedua yang memeriksa ulang temuan, akar penyebab, commit yang memperkenalkan kerentanan, dan patch kandidat. Layanan ini menggunakan model Claude melalui API publik, bukan harness internal Anthropic, dan tidak berafiliasi dengan Anthropic.
Siapa yang dapat melihat laporan saya?
Hanya orang yang memiliki tautannya. Laporan tidak dicantumkan, tidak diindeks, dan tidak dipublikasikan. Reproducer disembunyikan sampai seseorang membuktikan bahwa mereka memiliki akses tulis ke repositori.
Apakah saya juga perlu mendaftar ke program Anthropic?
Jika proyek Anda merupakan infrastruktur kritis, ya — model dan harness mereka melakukan analisis lebih mendalam. Panduan kami menjelaskan persyaratan kelayakan dan membuat file project.yaml untuk pull request Anda.
Berita
Riset kerentanan AI, terus dipantau
2026-10-08
Anthropic meluncurkan OSS Scanner, pemindai kerentanan AI gratis untuk sumber terbuka
Proyek yang memilih untuk ikut akan dipindai secara berkala oleh model Anthropic yang paling kuat, termasuk Claude Mythos, dengan laporan yang belum ditinjau, reproducer, dan patch dikirim langsung kepada maintainer.
2026-10-06
Anthropic memperluas Cyber Verification Program dengan tiga tingkat akses
Tingkat akses Defense, Red Team, dan Specialized memberikan perlindungan siber yang lebih longgar di Claude Opus 5.5, Sonnet 5.5, dan Mythos 5.1 kepada para pembela yang telah diverifikasi — termasuk maintainer proyek sumber terbuka.
2026-05-22
Project Glasswing: lebih dari 10.000 kerentanan tingkat tinggi dan kritis dalam sebulan
Pembaruan Glasswing pertama dari Anthropic: mitra yang menggunakan Claude Mythos Preview menemukan lebih dari sepuluh ribu bug serius, dan hambatan utama beralih dari menemukan kerentanan ke memperbaikinya.