Langsung ke konten
ossscanner.org

Bandingkan

Memilih pemindai keamanan untuk proyek open source

Audit AI, fuzzing, dan analisis statis berbasis aturan menemukan jenis bug yang berbeda. Sebagian besar proyek yang terlindungi dengan baik menggunakan lebih dari satu alat. Berikut keunggulan masing-masing alat.

ossscanner.org

independen

Audit AI terhadap repositori publik apa pun dengan threat model, agen verifikator independen, akar masalah, commit yang memperkenalkan bug, kandidat patch, dan SARIF. Pemindaian cepat gratis dan pemindaian mendalam mingguan untuk proyek yang terdaftar.

Paling cocok untuk
Mendapatkan temuan terverifikasi yang dijelaskan untuk proyek apa pun dalam hitungan menit, tanpa perlu penyiapan.
Keterbatasan
Hanya membaca kode secara statis — tidak membangun atau menjalankan kode. Menggunakan model yang tersedia untuk publik, bukan Claude Mythos. Keluaran model bisa keliru.

Anthropic OSS Scanner

Anthropic

Pemindaian berkala gratis yang bersifat opsional oleh model-model Anthropic yang paling canggih, termasuk Claude Mythos, di sandbox luring dengan proyek Anda yang dibangun dari Dockerfile. Laporan yang belum ditinjau, beserta reproducer dan patch, dikirim melalui email.

Paling cocok untuk
Proyek infrastruktur kritis yang mampu melakukan triase terhadap aliran laporan berkualitas tinggi secara konsisten.
Keterbatasan
Penerimaan ditentukan per kasus; memerlukan pull request, Dockerfile, dan verifikasi maintainer secara manual. Keluaran hanya melalui email.

OSS-Fuzz

Google

Fuzzing terpandu cakupan berkelanjutan untuk proyek open source kritis, dengan triase crash otomatis dan pelaporan bug.

Paling cocok untuk
Bug keamanan memori pada parser dan pustaka yang ditulis dalam C, C++, Rust, atau Go; setiap crash dapat direproduksi.
Keterbatasan
Memerlukan target fuzzing dan integrasi build; hanya menemukan bug yang dapat dijangkau oleh fuzzer, dan jarang menemukan bug logika atau autentikasi.

CodeQL

GitHub

Analisis kode semantik dengan bahasa kueri dan pustaka kueri keamanan yang besar. Gratis untuk repositori publik melalui pemindaian kode GitHub.

Paling cocok untuk
Pola kerentanan yang diketahui dan masalah aliran data di CI, pada setiap pull request.
Keterbatasan
Menemukan hal yang dideskripsikan kuerinya; bug logika baru dan masalah spesifik proyek memerlukan kueri khusus.

Semgrep

Semgrep, Inc.

Analisis statis berbasis pola yang cepat dengan aturan komunitas dan khusus; mesin sumber terbukanya berjalan secara lokal atau di CI.

Paling cocok untuk
Menerapkan aturan pengodean aman dan mendeteksi kesalahan umum dengan cepat.
Keterbatasan
Berbasis aturan: cakupan tinggi untuk pola yang diketahui, sedikit pemahaman atas maksud atau konteks.

Claude Security

Anthropic

Produk komersial Anthropic yang membantu perusahaan menemukan dan memperbaiki kerentanan dalam kode mereka sendiri dengan model Claude.

Paling cocok untuk
Perusahaan yang mengintegrasikan tinjauan keamanan berbasis AI ke dalam siklus hidup pengembangan perangkat lunak mereka.
Keterbatasan
Komersial; ditujukan untuk organisasi, bukan maintainer proyek sumber terbuka individual.

Audit AI vs fuzzing vs analisis statis

Fuzzer mengeksekusi kode dengan jutaan input yang dihasilkan dan sangat unggul dalam menemukan korupsi memori yang dapat direproduksi, tetapi hanya jika harness mereka menjangkau bagian kode tersebut. Penganalisis berbasis aturan seperti CodeQL dan Semgrep memeriksa setiap baris berdasarkan pola yang diketahui, dengan biaya rendah dan pada setiap commit. Auditor AI membaca kode seperti peninjau: mereka memahami maksud, dapat menemukan otorisasi atau logika yang keliru, dan menjelaskan akar masalahnya — tetapi hasilnya bersifat probabilistik dan perlu diverifikasi.

Karena itulah ossscanner.org menjalankan agen kedua untuk mencoba membantah setiap temuan sebelum menampilkannya, dan karena itulah kami menyarankan untuk menggabungkannya dengan analisis CI dan fuzzing.

Penyiapan praktis untuk proyek kecil

  • Aktifkan pemindaian kode CodeQL (gratis untuk repositori publik).
  • Jalankan pemindaian gratis di ossscanner.org dan daftarkan proyek untuk pemindaian mendalam mingguan.
  • Unggah SARIF kami ke GitHub agar temuan AI muncul bersama peringatan CodeQL.
  • Tambahkan model ancaman agar setiap pemindai mengetahui cakupan yang relevan.
  • Jika Anda menangani format biner yang tidak tepercaya, tambahkan target fuzzing dan pertimbangkan OSS-Fuzz.
  • Jika proyek Anda merupakan infrastruktur kritis, ajukan permohonan ke Anthropic OSS Scanner.