Vai al contenuto
ossscanner.org
Anthropic ha appena lanciato OSS Scanner: ecco un’alternativa aperta a tutti i progetti

Individua vulnerabilità reali nel tuo progetto open source

Incolla il link a un repository pubblico. Gli agenti IA mappano la superficie di attacco, verificano il codice più rischioso e poi cercano di confutare ogni segnalazione. Riceverai un report privato con i bug verificati, la causa principale, il commit che ha introdotto ciascun bug e una patch candidata.

$
Prova:
  • Gratis, senza registrazione
  • Un secondo agente verifica ogni segnalazione
  • Patch + commit che ha introdotto la vulnerabilità
  • Esportazione in Markdown, JSON e SARIF

Cosa ottieni

Un report pensato per i maintainer, non un muro di avvisi

Lo scanner segue le stesse indicazioni che progetti come curl, OpenSSL e il kernel Linux danno a chi segnala bug con l'IA: segnalazioni verificate, concise e riproducibili, con una correzione.

Segnalazioni verificate

Un agente verificatore indipendente rilegge il codice e cerca attivamente di dimostrare che ogni segnalazione è errata. Le ipotesi che non riesce a sostenere vengono scartate e conteggiate, non mostrate.

Test di riproduzione

Un input concreto o un test che attiva il bug. Viene mostrato solo dopo che hai dimostrato di essere il maintainer del repository, così le segnalazioni non possono essere trasformate in exploit pronti all'uso.

Causa principale

Perché il codice è errato, non solo dove. I duplicati dello stesso bug alla radice vengono riuniti in un unico report.

Commit introduttivo

git blame sulle righe vulnerabili indica il commit che con ogni probabilità ha introdotto il bug, pronto per il tag Fixes: e per determinare le release interessate.

Patch candidata

Una diff unificata minima che puoi esaminare, applicare con git apply e adattare. Scaricala come file .patch.

SARIF, JSON, Markdown

Carica SARIF in GitHub code scanning, usa JSON nei tuoi strumenti oppure incolla Markdown in un avviso privato.

Pipeline

Cinque fasi, con la stessa struttura dello scanner di Anthropic

Non eseguiamo mai il tuo codice. Il repository viene clonato con hook e collegamenti simbolici disabilitati, letto come testo ed eliminato al termine della scansione.

Come funziona nel dettaglio
  1. 01

    Clonazione

    Clonazione superficiale del branch che scegli tramite HTTPS, con hook git, collegamenti simbolici e trasporti non HTTPS disabilitati.

  2. 02

    Mappatura e modello delle minacce

    Inventario di ogni file sorgente, ordinati in base ai sink rischiosi. Legge threat_model.md e SECURITY.md oppure redige un modello delle minacce se non ne esiste uno.

  3. 03

    Audit

    Un modello di ragionamento avanzato esamina i file più rischiosi in grandi gruppi, con numeri di riga, alla ricerca di bug di sicurezza della memoria, di injection, di autenticazione e logici.

  4. 04

    Verifica e correzione

    Ogni candidata viene sottoposta a un secondo agente che cerca di confutarla, poi redige la causa alla radice, un riproduttore e una patch minima.

  5. 05

    Segnala

    Rilevamenti deduplicati con gravità, CWE, commit introduttivo ed esportazioni. Il report è disponibile tramite un link privato e non indovinabile.

Per i maintainer

Iscrivi il tuo progetto per scansioni approfondite settimanali

OSS Scanner di Anthropic accetta solo progetti critici e ampiamente utilizzati e richiede una pull request e un Dockerfile. Il nostro servizio è aperto a qualsiasi repository pubblico: compila un modulo, dimostra di avere accesso in scrittura e ricevi scansioni approfondite via email.

Iscrivi un progetto
  • Scansioni approfondite con il modello più potente e un budget di analisi più ampio
  • Nuove scansioni automatiche ogni settimana quando arrivano nuovi commit
  • Report via email a te e a un massimo di 5 co-maintainer
  • Il tuo modello di minaccia viene usato per ogni scansione: puoi modificarlo in qualsiasi momento

Realizzato con responsabilità

Progettato per non aumentare il carico dei maintainer

Le segnalazioni di bug generate dall'IA hanno invaso le caselle di posta dedicate alla sicurezza. Seguiamo le regole pubblicate dai progetti per le segnalazioni assistite dall'IA.

I riproduttori restano bloccati

Chiunque può scansionare un repo pubblico, ma gli input proof-of-concept vengono mostrati solo a chi può impegnarsi a gestirli.

I report sono privati

Ogni report ha un link casuale, non viene mai indicizzato e non è elencato da nessuna parte. Non pubblichiamo le vulnerabilità rilevate.

Il tuo codice non viene mai eseguito

Solo analisi statica: nessuna compilazione, nessuno script di installazione, nessuna chiamata di rete dal repository.

Nessuna scadenza per la divulgazione

Non imponiamo mai una scadenza di 90 giorni per le vulnerabilità rilevate generate dal modello. Sta a te decidere cosa farne.

Leggi la policy di divulgazione

Confronta

Confronto

Anthropic OSS Scanner e OSS-Fuzz di Google sono ottimi programmi per le infrastrutture critiche. ossscanner.org copre tutto il resto.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Chi può usarloQualsiasi repository pubblicoProgetti critici, valutati caso per casoProgetti critici, valutati caso per caso
Come iniziareIncolla un link; iscriviti con un moduloPull request con project.yaml e un DockerfilePull request con script di compilazione e target di fuzzing
Primi risultatiMinutiDopo la convalida manuale del maintainer e la compilazioneDopo l’integrazione e il tempo dedicato al fuzzing
MotoreLLM Claude (Haiku / Sonnet)I modelli più potenti di Anthropic, incluso Claude MythosFuzzer guidati dalla copertura
Controllo dei falsi positiviAgente verificatore indipendente per ogni rilievoVerifica incrociata multi-agente, senza revisione umanaGli arresti anomali sono riproducibili per progettazione
OutputReport web, email, Markdown, JSON, SARIFPacchetto emailIssue tracker
PrezzoGratuitoGratuitoGratuito
Confronto completo con CodeQL, Semgrep e altri

FAQ

Domande frequenti

Tutte le domande
È davvero gratuito?

Sì. Le scansioni rapide sono gratuite per qualsiasi repository pubblico e i progetti registrati ricevono scansioni approfondite settimanali gratuite. Il budget giornaliero complessivo è limitato, quindi nei giorni di maggiore affluenza le nuove scansioni potrebbero dover attendere il giorno successivo.

È lo stesso servizio di Anthropic OSS Scanner?

No. È un servizio indipendente ispirato alla pipeline descritta da Anthropic: modello delle minacce, audit tramite IA, un secondo agente che ricontrolla i finding, causa principale, commit che ha introdotto il problema e una patch candidata. Utilizza i modelli Claude tramite un'API pubblica, non l'harness interno di Anthropic, e non è affiliato ad Anthropic.

Chi può vedere il mio report?

Solo chi ha il link. I report non sono elencati, indicizzati né pubblicati. I riproduttori restano nascosti finché qualcuno non dimostra di avere accesso in scrittura al repository.

Dovrei candidarmi anche al programma di Anthropic?

Se il tuo progetto riguarda infrastrutture critiche, sì: i loro modelli e harness vanno più a fondo. La nostra guida spiega i requisiti di idoneità e genera il file project.yaml per la tua pull request.

Notizie

Ricerca sulle vulnerabilità con l'IA, monitorata