本物の脆弱性を見つける あなたのオープンソースプロジェクトで
公開リポジトリのリンクを貼り付けてください。AIエージェントが攻撃対象領域を把握し、リスクの高いコードを監査してから、検出結果が誤りである可能性を一つずつ検証します。検証済みのバグ、根本原因、それぞれの原因となったコミット、修正候補のパッチを記載した非公開レポートを受け取れます。
- 無料、登録不要
- すべての検出結果を別のエージェントが検証
- パッチ + 原因となったコミット
- Markdown、JSON、SARIFでエクスポート
スキャンで得られるもの
警告の羅列ではなく、メンテナー向けのレポート
このスキャナーは、curl、OpenSSL、LinuxカーネルなどのプロジェクトがAIによるバグ報告に求めるのと同じ手順に従います。検証済みで、簡潔かつ再現可能で、修正方法も示します。
検証済みの検出結果
別の検証エージェントがコードを読み直し、それぞれの検出結果が誤りであることを積極的に証明しようとします。裏付けられない候補は表示せず、除外した件数として集計します。
再現用データ
バグを引き起こす具体的な入力またはテストです。リポジトリのメンテナーであることを確認した後にのみ表示されるため、報告がそのまま悪用可能なエクスプロイトに転用されることはありません。
根本原因
コードのどこが問題かだけでなく、なぜ問題なのかも示します。同じ根本原因による重複は、1つのレポートにまとめます。
原因となったコミット
脆弱な行に対するgit blameから、バグを持ち込んだ可能性が最も高いコミットを特定します。Fixes:タグの追加や、影響を受けるリリースの特定にすぐ活用できます。
修正パッチ案
レビューしてgit applyで適用し、調整できる最小限のunified diffです。.patchファイルとしてダウンロードできます。
SARIF、JSON、Markdown
SARIFをGitHubのコードスキャンにアップロードしたり、JSONをツールに取り込んだり、Markdownを非公開のアドバイザリに貼り付けたりできます。
パイプライン
5つのステージで構成される、Anthropicのスキャナーと同じ流れです
コードを実行することはありません。リポジトリはフックとシンボリックリンクを無効にしてクローンされ、テキストとして読み込まれた後、スキャン完了後に削除されます。
- 01
クローン
選択したブランチをHTTPS経由で浅くクローンします。gitフック、シンボリックリンク、HTTPS以外の転送方式は無効にします。
- 02
マッピングと脅威モデル
すべてのソースファイルを一覧化し、リスクの高いシンクを優先順位付けします。threat_model.mdとSECURITY.mdを読み込み、どちらもない場合は脅威モデルを作成します。
- 03
監査
高度な推論モデルが、行番号を確認しながら、リスクの高いファイルを大きなバッチでレビューし、メモリ安全性、インジェクション、認証、ロジックに関するバグを探します。
- 04
検証と修正
候補をすべて2つ目のエージェントに渡して反証を試みた後、根本原因、再現用入力、最小限のパッチを作成します。
- 05
報告
重複を除いた検出結果を、重大度、CWE、原因となったコミット、エクスポートとともに提示します。レポートは非公開の推測困難なリンクから閲覧できます。
メンテナー向け
プロジェクトを登録して週次の詳細スキャンを受ける
AnthropicのOSS Scannerは、広く利用されている重大なプロジェクトのみを受け付け、プルリクエストとDockerfileの提出を求めます。こちらは公開されているどのrepoでも利用できます。フォームに入力し、書き込み権限を証明すれば、詳細スキャンの結果がメールで届きます。
プロジェクトを登録- 最上位モデルと拡大した監査予算による詳細スキャン
- 新しいコミットがあると毎週自動で再スキャン
- あなたと最大5人の共同メンテナーにメールでレポートを送信
- すべてのスキャンで脅威モデルを使用 — いつでも編集できます
責任ある設計
メンテナーの負担を増やさない設計
AIによるバグ報告がセキュリティ窓口に殺到しています。AIを活用した報告についてプロジェクトが公開しているルールに従います。
再現用データは非公開のまま
公開 repo は誰でもスキャンできますが、概念実証の入力データは、責任を持って対応できる人にのみ開示されます。
レポートは非公開
各レポートにはランダムなリンクが割り当てられ、インデックス登録されず、どこにも掲載されません。脆弱性報告を公開することはありません。
コードは実行されません
静的な読み取りのみです。ビルドやインストールスクリプトの実行はなく、リポジトリからネットワークに接続することもありません。
開示期限なし
モデルが生成した脆弱性報告に90日間の期限を設けることはありません。どう対応するかは、あなた次第です。
比較
比較する
Anthropic の OSS Scanner と Google の OSS-Fuzz は、重要インフラ向けの優れたプログラムです。ossscanner.org はそれ以外のプロジェクトを対象としています。
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| 利用できる対象 | すべての公開リポジトリ | 重要プロジェクト。個別審査で受け付け | 重要プロジェクト。個別審査で受け付け |
| 始め方 | リンクを貼り付けてフォームから登録 | project.yaml と Dockerfile を含むプルリクエスト | ビルドスクリプトとファズターゲットを含むプルリクエスト |
| 初回の結果 | 数分 | メンテナーによる手動検証とビルドの後 | 連携とファジングの実施後 |
| エンジン | Claude LLM(Haiku / Sonnet) | Claude Mythosを含む、Anthropicの最も高性能なモデル | カバレッジ誘導型ファザー |
| 偽陽性の抑制 | 検出結果ごとの独立した検証エージェント | 複数エージェントによる再確認、人手レビューなし | クラッシュは設計上、再現可能 |
| 出力 | ウェブレポート、メール、Markdown、JSON、SARIF | メール一式 | 課題トラッカー |
| 価格 | 無料 | 無料 | 無料 |
よくある質問
よくある質問
本当に無料ですか?
はい。公開リポジトリならクイックスキャンは無料で、登録済みのプロジェクトは毎週のディープスキャンも無料で利用できます。1日の予算には上限があるため、非常に混み合う日は新しいスキャンが翌日まで待ちになることがあります。
これはAnthropicのOSS Scannerと同じものですか?
いいえ。Anthropicが説明したパイプライン(脅威モデル、AI監査、findingを再確認する第2のエージェント、根本原因、脆弱性を導入したコミット、修正パッチ候補)に着想を得た独立したサービスです。公開API経由でClaudeモデルを使用しており、Anthropicの内部ハーネスは使用していません。また、Anthropicとは提携していません。
レポートを見られるのは誰ですか?
リンクを知っている人だけです。レポートは一覧表示もインデックス登録も公開もされません。リポジトリへの書き込み権限を証明するまで、再現用データは非公開です。
Anthropicのプログラムにも申請したほうがよいですか?
プロジェクトが重要インフラに該当する場合は、はい。Anthropicのモデルとハーネスは、より深く解析できます。対象要件の説明に加え、プルリクエスト用のproject.yamlを生成するガイドを用意しています。
ニュース
AIによる脆弱性調査を追跡
2026-10-08
Anthropic、オープンソース向けの無料AI脆弱性スキャナー OSS Scanner を公開
参加プロジェクトは、Claude Mythosを含むAnthropicの最も高性能なモデルによる定期スキャンを受けられます。未レビューの報告、再現用コード、パッチは、メンテナーに直接送られます。
2026-10-06
Anthropic、Cyber Verification Programを拡充し、3つのアクセス階層を導入
Defense、Red Team、Specialized Accessの各階層では、審査を通過した防御側の専門家(オープンソースのメンテナーを含む)が、Claude Opus 5.5、Sonnet 5.5、Mythos 5.1でサイバーセキュリティ関連の利用制限を緩和して利用できます。
2026-05-22
Project Glasswing:1か月で重大・高深刻度の脆弱性を10,000件以上発見
Anthropicが初のGlasswing最新情報を公開。Claude Mythos Previewを利用したパートナーが重大なバグを10,000件以上発見し、ボトルネックは脆弱性の発見から修正へと移りました。