Langsung ke konten
ossscanner.org

FAQ

Pertanyaan yang sering diajukan

Semua hal tentang pemindaian, laporan, pendaftaran, dan cara kami menangani kode Anda.

Pemindaian

Repositori apa saja yang bisa saya pindai?

Repositori git publik apa pun yang dapat diakses melalui HTTPS: instance GitHub, GitLab, Codeberg, Bitbucket, Gitea, atau Forgejo, serta forge yang di-host sendiri. Repositori privat dan tautan dengan kredensial tidak didukung.

Bahasa apa saja yang didukung?

Audit membaca kode sumber sebagai teks, sehingga mendukung sebagian besar bahasa: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell, dan lainnya. Hasil paling mendalam biasanya diperoleh pada parser C/C++, backend web, dan apa pun yang menangani input tidak tepercaya.

Berapa lama waktu yang dibutuhkan untuk pemindaian?

Pemindaian cepat biasanya selesai dalam 3–10 menit, tergantung ukuran dan antrean. Pemindaian mendalam untuk proyek yang terdaftar membaca lebih banyak kode dan dapat memakan waktu 15–40 menit.

Apakah ada batas ukuran?

Repositori yang sangat besar diaudit sebagian: pemindai memeringkat file berdasarkan risiko dan membaca file paling berisiko sesuai anggaran. Laporan menunjukkan jumlah file dan baris yang benar-benar dibaca.

Bisakah saya memindai branch tertentu?

Ya. Klik Branch di bawah kolom input, atau tempelkan tautan ke branch seperti …/tree/release-2.4.

Mengapa ada batas harian?

Setiap pemindaian memerlukan biaya nyata untuk penggunaan model. Agar layanan tetap gratis, kami membatasi jumlah pemindaian per pengunjung dan per repositori, serta menetapkan anggaran harian. Jika anggaran habis, coba lagi keesokan harinya (UTC).

Laporan dan akurasi

Seberapa akurat temuan yang dilaporkan?

Setiap temuan telah lolos dari agen verifikator independen yang berupaya membantahnya, dan laporan menunjukkan jumlah kandidat yang ditolak. Meski demikian, temuan dihasilkan oleh model dan tidak ditinjau manusia: tingkat keparahan bisa dilebih-lebihkan dan model dapat salah menafsirkan threat model Anda. Anggap temuan sebagai petunjuk kuat.

Laporan menyatakan tidak ada kerentanan. Apakah proyek saya aman?

Tidak ada pemindai yang bisa menjaminnya. Laporan bersih berarti kode paling berisiko yang kami baca tidak menunjukkan bug yang dapat dipertahankan oleh verifikator. Fuzzing, tinjauan, dan pendaftaran untuk pemindaian mendalam dapat memperluas cakupan.

Mengapa saya tidak bisa melihat reproducer?

Reproducer hanya ditampilkan setelah seseorang membuktikan akses tulis ke repositori dengan melakukan commit file token. Ini mencegah eksploit siap pakai jatuh ke tangan orang yang sekadar menempelkan tautan.

Apa yang harus saya lakukan dengan SARIF?

Unggah ke GitHub code scanning (github/codeql-action/upload-sarif) atau alat apa pun yang membaca SARIF 2.1.0. Temuan kemudian akan muncul sebagai peringatan pada baris yang tepat.

Bagaimana cara mencantumkan kredit atas perbaikan?

Tidak wajib, tetapi baris seperti “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” dalam pesan commit membantu kami mengukur temuan mana yang benar-benar valid.

Bisakah saya melaporkan positif palsu?

Ya — gunakan Valid, Positif palsu, atau Sudah diketahui/duplikat pada setiap temuan. Masukan ini kami gunakan untuk menyetel prompt dan ambang batas.

Privasi dan keamanan

Siapa yang dapat melihat laporan saya?

Hanya orang yang memiliki tautannya. ID laporan dibuat secara acak dan sulit ditebak, halaman diberi noindex dan tidak dicantumkan di mana pun.

Apakah kode sumber saya disimpan?

Tidak. Klon dihapus saat pemindaian selesai. Laporan menyimpan cuplikan singkat baris yang terdampak, model ancaman, dan metadata seperti hash commit.

Apakah kode dikirim ke penyedia AI?

Ya. File yang dipilih dikirim ke model Claude melalui OpenRouter, yang meneruskannya ke Anthropic, Amazon Bedrock, atau Google Vertex. Hanya kode publik yang dipindai.

Apakah Anda akan memublikasikan kerentanan saya?

Tidak akan. Kami tidak memublikasikan temuan, membuat issue publik, atau menetapkan tenggat pengungkapan.

Pendaftaran

Apa saja yang didapat dengan mendaftar?

Pemindaian mendalam dengan model terkuat dan anggaran lebih besar, pemindaian ulang mingguan otomatis saat commit baru masuk, laporan melalui email, dan model ancaman yang tersimpan secara persisten.

Bagaimana Anda tahu bahwa saya maintainer?

Anda melakukan commit pada file bernama ossscanner-verify.txt yang berisi token yang kami berikan. Hanya orang yang memiliki akses tulis yang dapat melakukannya.

Bisakah saya menjeda atau keluar?

Ya, kapan saja melalui tautan pengelolaan Anda: jeda, lanjutkan, atau hapus proyek.

Anthropic OSS Scanner

Apakah Anda Anthropic?

Bukan. ossscanner.org adalah proyek independen, tidak berafiliasi dengan atau didukung oleh Anthropic. Kami menggunakan model Claude melalui API publik.

Apa itu OSS Scanner dari Anthropic?

Layanan gratis yang dapat digunakan secara sukarela, diluncurkan pada 8 Oktober 2026, yang memindai proyek open-source kritis menggunakan model Anthropic yang paling canggih, termasuk Claude Mythos, dan mengirimkan laporan yang belum ditinjau kepada maintainer melalui email. Proyek dapat mendaftar dengan mengajukan pull request ke github.com/anthropics/oss-scanner.

Bisakah saya menggunakan keduanya?

Ya. Pembuat model ancaman kami menghasilkan file .oss-scanner/threat_model.md yang sama dengan yang dibaca pemindai Anthropic, dan panduan kami menghasilkan file project.yaml untuk pull request mereka.