Vai al contenuto
ossscanner.org

FAQ

Domande frequenti

Tutto ciò che c'è da sapere sulle scansioni, i report, la registrazione e la gestione del codice.

Scansione

Quali repository posso sottoporre a scansione?

Qualsiasi repository git pubblico raggiungibile tramite HTTPS: istanze di GitHub, GitLab, Codeberg, Bitbucket, Gitea o Forgejo e piattaforme di hosting Git self-hosted. I repository privati e i link con credenziali non sono supportati.

Quali linguaggi sono supportati?

L'audit legge il codice sorgente come testo, quindi funziona con la maggior parte dei linguaggi: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell e altri. I risultati più approfonditi riguardano in genere parser C/C++, backend web e tutto ciò che gestisce input non attendibili.

Quanto dura una scansione?

Una scansione rapida termina di solito in 3–10 minuti, a seconda delle dimensioni e della coda. Le scansioni approfondite dei progetti registrati analizzano più codice e possono richiedere 15–40 minuti.

Ci sono limiti alle dimensioni?

I repository molto grandi vengono sottoposti a un audit parziale: lo scanner ordina i file in base al rischio e analizza quelli più rischiosi entro il budget disponibile. Il report indica quanti file e quante righe sono stati effettivamente analizzati.

Posso sottoporre a scansione un ramo specifico?

Sì. Fai clic su Ramo sotto il campo di input oppure incolla un link a un ramo, ad esempio …/tree/release-2.4.

Perché ci sono limiti giornalieri?

Ogni scansione comporta costi reali per l'uso dei modelli. Per mantenere il servizio gratuito, limitiamo il numero di scansioni per visitatore e per repository e fissiamo un budget giornaliero. Se il budget si esaurisce, riprova il giorno successivo (UTC).

Report e accuratezza

Quanto sono accurati i rilievi?

Ogni rilievo è stato sottoposto a un agente di verifica indipendente, che ha cercato di confutarlo; il report mostra quanti candidati sono stati scartati. Tuttavia, i rilievi sono generati da un modello e non verificati da persone: la gravità può essere sovrastimata e il modello può interpretare male il tuo modello di minaccia. Considera i rilievi come piste solide da approfondire.

Il report dice che non ci sono vulnerabilità. Il mio progetto è sicuro?

Nessuno scanner può garantirlo. Un report senza rilievi significa che nel codice a più alto rischio che abbiamo analizzato non sono emersi bug che il verificatore potesse confermare. Il fuzzing, la revisione del codice e la registrazione per le scansioni approfondite ampliano la copertura.

Perché non riesco a vedere il PoC di riproduzione?

I PoC di riproduzione vengono mostrati solo dopo aver dimostrato di poter scrivere nel repository, effettuando un commit di un file token. In questo modo gli exploit già pronti non finiscono nelle mani di chi si limita a incollare un link.

Cosa faccio con SARIF?

Caricalo su GitHub code scanning (github/codeql-action/upload-sarif) o su qualsiasi strumento che legga SARIF 2.1.0. I finding appariranno quindi come avvisi sulle righe interessate.

Come devo attribuire il merito di una correzione?

È facoltativo, ma una riga come “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” nel messaggio di commit ci aiuta a misurare quali finding erano reali.

Posso segnalare un falso positivo?

Sì: seleziona Valido, Falso positivo o Già noto/duplicato sotto ogni finding. Usiamo questi feedback per ottimizzare i prompt e le soglie.

Privacy e sicurezza

Chi può vedere il mio report?

Solo chi ha il link. Gli ID dei report sono casuali e impossibili da indovinare, le pagine sono contrassegnate con noindex e non sono elencate da nessuna parte.

Conservate il mio codice sorgente?

No. La copia clonata viene eliminata al termine della scansione. I report conservano brevi estratti delle righe interessate, il modello delle minacce e metadati come l'hash del commit.

Il codice viene inviato a un provider di IA?

Sì. I file selezionati vengono inviati ai modelli Claude tramite OpenRouter, che li inoltra ad Anthropic, Amazon Bedrock o Google Vertex. Viene analizzato solo codice pubblico.

Pubblicherete le vulnerabilità che troverete?

Mai. Non pubblichiamo i finding, non apriamo issue pubbliche e non fissiamo scadenze per la divulgazione.

Adesione

Cosa offre l'adesione?

Scansioni approfondite con il modello più potente e un budget maggiore, nuove scansioni automatiche ogni settimana quando vengono aggiunti nuovi commit, report via email e un modello delle minacce persistente.

Come verificate che io sia un maintainer?

Devi eseguire il commit di un file chiamato ossscanner-verify.txt contenente un token che ti forniamo. Solo chi ha accesso in scrittura può farlo.

Posso sospendere l'adesione o abbandonarla?

Sì, in qualsiasi momento dal link di gestione: puoi sospendere, riprendere o eliminare il progetto.

Anthropic OSS Scanner

Siete Anthropic?

No. ossscanner.org è un progetto indipendente, non affiliato ad Anthropic né approvato da Anthropic. Usiamo i modelli Claude tramite un'API pubblica.

Che cos'è Anthropic OSS Scanner?

Un servizio gratuito e facoltativo, lanciato l'8 ottobre 2026, che analizza progetti open source critici con i modelli più avanzati di Anthropic, incluso Claude Mythos, e invia via email ai manutentori i rapporti non ancora esaminati. I progetti possono aderire aprendo una pull request su github.com/anthropics/oss-scanner.

Posso usare entrambi?

Sì. Il nostro generatore di modelli delle minacce produce lo stesso file .oss-scanner/threat_model.md letto dallo scanner di Anthropic, e la nostra guida genera il file project.yaml da includere nella loro pull request.