Langsung ke konten
ossscanner.org
Anthropic baru saja meluncurkan OSS Scanner — berikut alternatif yang tersedia untuk semua proyek

Temukan kerentanan nyata di proyek open-source Anda

Tempelkan tautan repositori publik. Agen AI memetakan permukaan serangan, mengaudit kode yang paling berisiko, lalu mencoba membuktikan bahwa setiap temuan salah. Anda mendapatkan laporan privat berisi bug terverifikasi, akar penyebab, commit yang memperkenalkan setiap bug, dan patch kandidat.

$
Coba:
  • Gratis, tanpa perlu mendaftar
  • Agen kedua memverifikasi setiap temuan
  • Patch + commit yang memperkenalkannya
  • Ekspor Markdown, JSON, dan SARIF

Yang Anda dapatkan

Laporan yang ditulis untuk pemelihara, bukan dinding peringatan

Pemindai ini mengikuti pedoman yang sama dengan yang diminta proyek seperti curl, OpenSSL, dan kernel Linux dari pelapor bug AI: terverifikasi, ringkas, dapat direproduksi, dan disertai perbaikan.

Temuan terverifikasi

Agen verifikator terpisah membaca ulang kode dan secara aktif mencoba membuktikan bahwa setiap temuan salah. Kandidat yang tidak dapat dipertahankannya akan dihapus dan dihitung, bukan ditampilkan.

Kasus reproduksi

Input atau pengujian konkret yang memicu bug. Hanya ditampilkan setelah Anda membuktikan bahwa Anda memelihara repositori tersebut, sehingga laporan tidak dapat diubah menjadi eksploit siap pakai.

Akar penyebab

Mengapa kode tersebut salah, bukan sekadar di mana letak kesalahannya. Duplikat dari bug mendasar yang sama digabungkan menjadi satu laporan.

Commit yang memperkenalkan bug

git blame pada baris yang rentan menunjukkan commit yang paling mungkin memperkenalkan bug, siap digunakan dalam tag Fixes: dan untuk mengetahui rilis yang terdampak.

Patch kandidat

Unified diff minimal yang bisa Anda tinjau, terapkan dengan git apply, dan sesuaikan. Unduh sebagai berkas .patch.

SARIF, JSON, Markdown

Unggah SARIF ke pemindaian kode GitHub, masukkan JSON ke tooling Anda, atau tempel Markdown ke advisori privat.

Alur pemindaian

Lima tahap, dengan alur yang sama seperti pemindai Anthropic

Kami tidak pernah menjalankan kode Anda. repo diklon dengan hook dan symlink dinonaktifkan, dibaca sebagai teks, lalu dihapus setelah pemindaian.

Cara kerjanya secara terperinci
  1. 01

    Klon

    Klon dangkal dari branch yang Anda pilih melalui HTTPS, dengan git hooks, symlink, dan transport non-HTTPS dinonaktifkan.

  2. 02

    Pemetaan dan model ancaman

    Inventaris setiap berkas sumber, diurutkan berdasarkan sink yang berisiko. Membaca threat_model.md dan SECURITY.md Anda, atau menyusun model ancaman jika belum ada.

  3. 03

    Audit

    Model penalaran yang andal meninjau berkas paling berisiko dalam batch besar dengan nomor baris, mencari bug keamanan memori, injeksi, autentikasi, dan logika.

  4. 04

    Verifikasi dan perbaikan

    Setiap kandidat diteruskan ke agen kedua yang berupaya membantahnya, lalu menuliskan akar masalah, reproducer, dan patch minimal.

  5. 05

    Laporkan

    Finding yang dideduplikasi, lengkap dengan tingkat keparahan, CWE, commit yang memperkenalkan bug, dan ekspor. Laporan tersedia melalui tautan privat yang sulit ditebak.

Untuk maintainer

Daftarkan proyek Anda untuk pemindaian mendalam mingguan

Anthropic OSS Scanner hanya menerima proyek penting yang digunakan secara luas dan meminta pull request serta Dockerfile. Layanan kami terbuka untuk repo publik apa pun: isi formulir, buktikan bahwa Anda memiliki akses tulis, lalu dapatkan pemindaian mendalam melalui email.

Daftarkan proyek
  • Pemindaian mendalam dengan model terkuat dan anggaran audit yang lebih besar
  • Pemindaian ulang otomatis setiap minggu saat commit baru masuk
  • Laporan dikirim melalui email kepada Anda dan hingga 5 rekan pengelola
  • Model ancaman Anda digunakan pada setiap pemindaian — edit kapan saja

Dibuat secara bertanggung jawab

Dirancang agar tidak menambah beban pengelola proyek

Laporan bug dari AI telah membanjiri kotak masuk keamanan. Kami mengikuti aturan yang telah dipublikasikan proyek untuk laporan berbantuan AI.

Input reproduksi tetap terkunci

Siapa pun dapat memindai repo publik, tetapi input proof-of-concept hanya ditampilkan kepada orang yang memiliki izin untuk melakukan commit ke repo tersebut.

Laporan bersifat privat

Setiap laporan memiliki tautan acak, tidak pernah diindeks, dan tidak dicantumkan di mana pun. Kami tidak memublikasikan temuan.

Kode Anda tidak pernah dijalankan

Hanya pembacaan statis: tanpa build, skrip instalasi, atau panggilan jaringan dari repo.

Tanpa tenggat pengungkapan

Kami tidak pernah menetapkan tenggat 90 hari untuk temuan yang dihasilkan model. Apa yang Anda lakukan dengannya terserah Anda.

Baca kebijakan pengungkapan

Bandingkan

Perbandingannya

Anthropic OSS Scanner dan OSS-Fuzz dari Google adalah program yang sangat baik untuk infrastruktur kritis. ossscanner.org mencakup semua proyek lainnya.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Siapa yang dapat menggunakannyaRepo publik apa punProyek kritis, diterima berdasarkan kasus per kasusProyek kritis, diterima berdasarkan kasus per kasus
Cara memulaiTempel tautan; daftar melalui formulirPull request dengan project.yaml dan DockerfilePull request dengan skrip build dan target fuzzing
Hasil awalMenitSetelah validasi manual oleh maintainer dan proses buildSetelah integrasi dan waktu fuzzing
MesinLLM Claude (Haiku / Sonnet)Model terkuat Anthropic, termasuk Claude MythosFuzzer berpanduan cakupan
Pengendalian positif palsuAgen verifikator independen untuk setiap temuanPemeriksaan ulang oleh beberapa agen, tanpa peninjauan manusiaCrash dapat direproduksi sejak awal
KeluaranLaporan web, email, Markdown, JSON, SARIFPaket emailPelacak isu
HargaGratisGratisGratis
Perbandingan lengkap dengan CodeQL, Semgrep, dan lainnya

FAQ

Pertanyaan umum

Semua pertanyaan
Apakah layanan ini benar-benar gratis?

Ya. Pemindaian cepat gratis untuk semua repositori publik, dan proyek yang terdaftar mendapat pemindaian mendalam mingguan secara gratis. Kami membatasi total anggaran harian, jadi pada hari yang sangat sibuk, pemindaian baru mungkin harus menunggu hingga keesokan harinya.

Apakah ini sama dengan Anthropic OSS Scanner?

Tidak. Ini adalah layanan independen yang terinspirasi oleh pipeline yang dijelaskan Anthropic: model ancaman, audit AI, agen kedua yang memeriksa ulang temuan, akar penyebab, commit yang memperkenalkan kerentanan, dan patch kandidat. Layanan ini menggunakan model Claude melalui API publik, bukan harness internal Anthropic, dan tidak berafiliasi dengan Anthropic.

Siapa yang dapat melihat laporan saya?

Hanya orang yang memiliki tautannya. Laporan tidak dicantumkan, tidak diindeks, dan tidak dipublikasikan. Reproducer disembunyikan sampai seseorang membuktikan bahwa mereka memiliki akses tulis ke repositori.

Apakah saya juga perlu mendaftar ke program Anthropic?

Jika proyek Anda merupakan infrastruktur kritis, ya — model dan harness mereka melakukan analisis lebih mendalam. Panduan kami menjelaskan persyaratan kelayakan dan membuat file project.yaml untuk pull request Anda.

Berita

Riset kerentanan AI, terus dipantau