Individua vulnerabilità reali nel tuo progetto open source
Incolla il link a un repository pubblico. Gli agenti IA mappano la superficie di attacco, verificano il codice più rischioso e poi cercano di confutare ogni segnalazione. Riceverai un report privato con i bug verificati, la causa principale, il commit che ha introdotto ciascun bug e una patch candidata.
- Gratis, senza registrazione
- Un secondo agente verifica ogni segnalazione
- Patch + commit che ha introdotto la vulnerabilità
- Esportazione in Markdown, JSON e SARIF
Cosa ottieni
Un report pensato per i maintainer, non un muro di avvisi
Lo scanner segue le stesse indicazioni che progetti come curl, OpenSSL e il kernel Linux danno a chi segnala bug con l'IA: segnalazioni verificate, concise e riproducibili, con una correzione.
Segnalazioni verificate
Un agente verificatore indipendente rilegge il codice e cerca attivamente di dimostrare che ogni segnalazione è errata. Le ipotesi che non riesce a sostenere vengono scartate e conteggiate, non mostrate.
Test di riproduzione
Un input concreto o un test che attiva il bug. Viene mostrato solo dopo che hai dimostrato di essere il maintainer del repository, così le segnalazioni non possono essere trasformate in exploit pronti all'uso.
Causa principale
Perché il codice è errato, non solo dove. I duplicati dello stesso bug alla radice vengono riuniti in un unico report.
Commit introduttivo
git blame sulle righe vulnerabili indica il commit che con ogni probabilità ha introdotto il bug, pronto per il tag Fixes: e per determinare le release interessate.
Patch candidata
Una diff unificata minima che puoi esaminare, applicare con git apply e adattare. Scaricala come file .patch.
SARIF, JSON, Markdown
Carica SARIF in GitHub code scanning, usa JSON nei tuoi strumenti oppure incolla Markdown in un avviso privato.
Pipeline
Cinque fasi, con la stessa struttura dello scanner di Anthropic
Non eseguiamo mai il tuo codice. Il repository viene clonato con hook e collegamenti simbolici disabilitati, letto come testo ed eliminato al termine della scansione.
- 01
Clonazione
Clonazione superficiale del branch che scegli tramite HTTPS, con hook git, collegamenti simbolici e trasporti non HTTPS disabilitati.
- 02
Mappatura e modello delle minacce
Inventario di ogni file sorgente, ordinati in base ai sink rischiosi. Legge threat_model.md e SECURITY.md oppure redige un modello delle minacce se non ne esiste uno.
- 03
Audit
Un modello di ragionamento avanzato esamina i file più rischiosi in grandi gruppi, con numeri di riga, alla ricerca di bug di sicurezza della memoria, di injection, di autenticazione e logici.
- 04
Verifica e correzione
Ogni candidata viene sottoposta a un secondo agente che cerca di confutarla, poi redige la causa alla radice, un riproduttore e una patch minima.
- 05
Segnala
Rilevamenti deduplicati con gravità, CWE, commit introduttivo ed esportazioni. Il report è disponibile tramite un link privato e non indovinabile.
Per i maintainer
Iscrivi il tuo progetto per scansioni approfondite settimanali
OSS Scanner di Anthropic accetta solo progetti critici e ampiamente utilizzati e richiede una pull request e un Dockerfile. Il nostro servizio è aperto a qualsiasi repository pubblico: compila un modulo, dimostra di avere accesso in scrittura e ricevi scansioni approfondite via email.
Iscrivi un progetto- Scansioni approfondite con il modello più potente e un budget di analisi più ampio
- Nuove scansioni automatiche ogni settimana quando arrivano nuovi commit
- Report via email a te e a un massimo di 5 co-maintainer
- Il tuo modello di minaccia viene usato per ogni scansione: puoi modificarlo in qualsiasi momento
Realizzato con responsabilità
Progettato per non aumentare il carico dei maintainer
Le segnalazioni di bug generate dall'IA hanno invaso le caselle di posta dedicate alla sicurezza. Seguiamo le regole pubblicate dai progetti per le segnalazioni assistite dall'IA.
I riproduttori restano bloccati
Chiunque può scansionare un repo pubblico, ma gli input proof-of-concept vengono mostrati solo a chi può impegnarsi a gestirli.
I report sono privati
Ogni report ha un link casuale, non viene mai indicizzato e non è elencato da nessuna parte. Non pubblichiamo le vulnerabilità rilevate.
Il tuo codice non viene mai eseguito
Solo analisi statica: nessuna compilazione, nessuno script di installazione, nessuna chiamata di rete dal repository.
Nessuna scadenza per la divulgazione
Non imponiamo mai una scadenza di 90 giorni per le vulnerabilità rilevate generate dal modello. Sta a te decidere cosa farne.
Confronta
Confronto
Anthropic OSS Scanner e OSS-Fuzz di Google sono ottimi programmi per le infrastrutture critiche. ossscanner.org copre tutto il resto.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Chi può usarlo | Qualsiasi repository pubblico | Progetti critici, valutati caso per caso | Progetti critici, valutati caso per caso |
| Come iniziare | Incolla un link; iscriviti con un modulo | Pull request con project.yaml e un Dockerfile | Pull request con script di compilazione e target di fuzzing |
| Primi risultati | Minuti | Dopo la convalida manuale del maintainer e la compilazione | Dopo l’integrazione e il tempo dedicato al fuzzing |
| Motore | LLM Claude (Haiku / Sonnet) | I modelli più potenti di Anthropic, incluso Claude Mythos | Fuzzer guidati dalla copertura |
| Controllo dei falsi positivi | Agente verificatore indipendente per ogni rilievo | Verifica incrociata multi-agente, senza revisione umana | Gli arresti anomali sono riproducibili per progettazione |
| Output | Report web, email, Markdown, JSON, SARIF | Pacchetto email | Issue tracker |
| Prezzo | Gratuito | Gratuito | Gratuito |
FAQ
Domande frequenti
È davvero gratuito?
Sì. Le scansioni rapide sono gratuite per qualsiasi repository pubblico e i progetti registrati ricevono scansioni approfondite settimanali gratuite. Il budget giornaliero complessivo è limitato, quindi nei giorni di maggiore affluenza le nuove scansioni potrebbero dover attendere il giorno successivo.
È lo stesso servizio di Anthropic OSS Scanner?
No. È un servizio indipendente ispirato alla pipeline descritta da Anthropic: modello delle minacce, audit tramite IA, un secondo agente che ricontrolla i finding, causa principale, commit che ha introdotto il problema e una patch candidata. Utilizza i modelli Claude tramite un'API pubblica, non l'harness interno di Anthropic, e non è affiliato ad Anthropic.
Chi può vedere il mio report?
Solo chi ha il link. I report non sono elencati, indicizzati né pubblicati. I riproduttori restano nascosti finché qualcuno non dimostra di avere accesso in scrittura al repository.
Dovrei candidarmi anche al programma di Anthropic?
Se il tuo progetto riguarda infrastrutture critiche, sì: i loro modelli e harness vanno più a fondo. La nostra guida spiega i requisiti di idoneità e genera il file project.yaml per la tua pull request.
Notizie
Ricerca sulle vulnerabilità con l'IA, monitorata
2026-10-08
Anthropic lancia OSS Scanner, uno scanner gratuito di vulnerabilità per l'open source
I progetti che scelgono di partecipare ricevono scansioni periodiche eseguite dai modelli più potenti di Anthropic, tra cui Claude Mythos, con report non revisionati, riproduttori e patch inviati direttamente ai manutentori.
2026-10-06
Anthropic amplia il Cyber Verification Program con tre livelli di accesso
I livelli Defense, Red Team e Specialized Access offrono a difensori verificati — inclusi i manutentori open source — misure di sicurezza informatica meno restrittive su Claude Opus 5.5, Sonnet 5.5 e Mythos 5.1.
2026-05-22
Project Glasswing: oltre 10.000 vulnerabilità gravi e critiche in un mese
Il primo aggiornamento di Anthropic su Glasswing: i partner che usano Claude Mythos Preview hanno individuato oltre diecimila bug gravi e il collo di bottiglia si è spostato dall'individuazione delle vulnerabilità alla loro correzione.