コンテンツにスキップ
ossscanner.org
AnthropicがOSS Scannerを公開しました — すべてのプロジェクトが利用できる代替手段はこちら

本物の脆弱性を見つける あなたのオープンソースプロジェクトで

公開リポジトリのリンクを貼り付けてください。AIエージェントが攻撃対象領域を把握し、リスクの高いコードを監査してから、検出結果が誤りである可能性を一つずつ検証します。検証済みのバグ、根本原因、それぞれの原因となったコミット、修正候補のパッチを記載した非公開レポートを受け取れます。

$
例:
  • 無料、登録不要
  • すべての検出結果を別のエージェントが検証
  • パッチ + 原因となったコミット
  • Markdown、JSON、SARIFでエクスポート

スキャンで得られるもの

警告の羅列ではなく、メンテナー向けのレポート

このスキャナーは、curl、OpenSSL、LinuxカーネルなどのプロジェクトがAIによるバグ報告に求めるのと同じ手順に従います。検証済みで、簡潔かつ再現可能で、修正方法も示します。

検証済みの検出結果

別の検証エージェントがコードを読み直し、それぞれの検出結果が誤りであることを積極的に証明しようとします。裏付けられない候補は表示せず、除外した件数として集計します。

再現用データ

バグを引き起こす具体的な入力またはテストです。リポジトリのメンテナーであることを確認した後にのみ表示されるため、報告がそのまま悪用可能なエクスプロイトに転用されることはありません。

根本原因

コードのどこが問題かだけでなく、なぜ問題なのかも示します。同じ根本原因による重複は、1つのレポートにまとめます。

原因となったコミット

脆弱な行に対するgit blameから、バグを持ち込んだ可能性が最も高いコミットを特定します。Fixes:タグの追加や、影響を受けるリリースの特定にすぐ活用できます。

修正パッチ案

レビューしてgit applyで適用し、調整できる最小限のunified diffです。.patchファイルとしてダウンロードできます。

SARIF、JSON、Markdown

SARIFをGitHubのコードスキャンにアップロードしたり、JSONをツールに取り込んだり、Markdownを非公開のアドバイザリに貼り付けたりできます。

パイプライン

5つのステージで構成される、Anthropicのスキャナーと同じ流れです

コードを実行することはありません。リポジトリはフックとシンボリックリンクを無効にしてクローンされ、テキストとして読み込まれた後、スキャン完了後に削除されます。

詳しい仕組み
  1. 01

    クローン

    選択したブランチをHTTPS経由で浅くクローンします。gitフック、シンボリックリンク、HTTPS以外の転送方式は無効にします。

  2. 02

    マッピングと脅威モデル

    すべてのソースファイルを一覧化し、リスクの高いシンクを優先順位付けします。threat_model.mdとSECURITY.mdを読み込み、どちらもない場合は脅威モデルを作成します。

  3. 03

    監査

    高度な推論モデルが、行番号を確認しながら、リスクの高いファイルを大きなバッチでレビューし、メモリ安全性、インジェクション、認証、ロジックに関するバグを探します。

  4. 04

    検証と修正

    候補をすべて2つ目のエージェントに渡して反証を試みた後、根本原因、再現用入力、最小限のパッチを作成します。

  5. 05

    報告

    重複を除いた検出結果を、重大度、CWE、原因となったコミット、エクスポートとともに提示します。レポートは非公開の推測困難なリンクから閲覧できます。

メンテナー向け

プロジェクトを登録して週次の詳細スキャンを受ける

AnthropicのOSS Scannerは、広く利用されている重大なプロジェクトのみを受け付け、プルリクエストとDockerfileの提出を求めます。こちらは公開されているどのrepoでも利用できます。フォームに入力し、書き込み権限を証明すれば、詳細スキャンの結果がメールで届きます。

プロジェクトを登録
  • 最上位モデルと拡大した監査予算による詳細スキャン
  • 新しいコミットがあると毎週自動で再スキャン
  • あなたと最大5人の共同メンテナーにメールでレポートを送信
  • すべてのスキャンで脅威モデルを使用 — いつでも編集できます

責任ある設計

メンテナーの負担を増やさない設計

AIによるバグ報告がセキュリティ窓口に殺到しています。AIを活用した報告についてプロジェクトが公開しているルールに従います。

再現用データは非公開のまま

公開 repo は誰でもスキャンできますが、概念実証の入力データは、責任を持って対応できる人にのみ開示されます。

レポートは非公開

各レポートにはランダムなリンクが割り当てられ、インデックス登録されず、どこにも掲載されません。脆弱性報告を公開することはありません。

コードは実行されません

静的な読み取りのみです。ビルドやインストールスクリプトの実行はなく、リポジトリからネットワークに接続することもありません。

開示期限なし

モデルが生成した脆弱性報告に90日間の期限を設けることはありません。どう対応するかは、あなた次第です。

脆弱性開示ポリシーを読む

比較

比較する

Anthropic の OSS Scanner と Google の OSS-Fuzz は、重要インフラ向けの優れたプログラムです。ossscanner.org はそれ以外のプロジェクトを対象としています。

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
利用できる対象すべての公開リポジトリ重要プロジェクト。個別審査で受け付け重要プロジェクト。個別審査で受け付け
始め方リンクを貼り付けてフォームから登録project.yaml と Dockerfile を含むプルリクエストビルドスクリプトとファズターゲットを含むプルリクエスト
初回の結果数分メンテナーによる手動検証とビルドの後連携とファジングの実施後
エンジンClaude LLM(Haiku / Sonnet)Claude Mythosを含む、Anthropicの最も高性能なモデルカバレッジ誘導型ファザー
偽陽性の抑制検出結果ごとの独立した検証エージェント複数エージェントによる再確認、人手レビューなしクラッシュは設計上、再現可能
出力ウェブレポート、メール、Markdown、JSON、SARIFメール一式課題トラッカー
価格無料無料無料
CodeQL、Semgrep などとの詳細比較

よくある質問

よくある質問

すべての質問
本当に無料ですか?

はい。公開リポジトリならクイックスキャンは無料で、登録済みのプロジェクトは毎週のディープスキャンも無料で利用できます。1日の予算には上限があるため、非常に混み合う日は新しいスキャンが翌日まで待ちになることがあります。

これはAnthropicのOSS Scannerと同じものですか?

いいえ。Anthropicが説明したパイプライン(脅威モデル、AI監査、findingを再確認する第2のエージェント、根本原因、脆弱性を導入したコミット、修正パッチ候補)に着想を得た独立したサービスです。公開API経由でClaudeモデルを使用しており、Anthropicの内部ハーネスは使用していません。また、Anthropicとは提携していません。

レポートを見られるのは誰ですか?

リンクを知っている人だけです。レポートは一覧表示もインデックス登録も公開もされません。リポジトリへの書き込み権限を証明するまで、再現用データは非公開です。

Anthropicのプログラムにも申請したほうがよいですか?

プロジェクトが重要インフラに該当する場合は、はい。Anthropicのモデルとハーネスは、より深く解析できます。対象要件の説明に加え、プルリクエスト用のproject.yamlを生成するガイドを用意しています。

ニュース

AIによる脆弱性調査を追跡