よくある質問
よくあるご質問
スキャン、レポート、登録、コードの取り扱いについてご案内します。
スキャン
どのリポジトリをスキャンできますか?
HTTPSでアクセスできる公開gitリポジトリなら、どれでもスキャンできます。GitHub、GitLab、Codeberg、Bitbucket、Gitea、Forgejoのインスタンスや、自前でホストしているコードホスティングサービスに対応しています。非公開リポジトリと、認証情報を含むリンクには対応していません。
どの言語に対応していますか?
ソースコードをテキストとして監査するため、ほとんどの言語で利用できます。C、C++、Rust、Go、Java、Kotlin、C#、Python、JavaScript、TypeScript、PHP、Ruby、Swift、Scala、Elixir、Lua、shellなどに対応しています。特に詳細な結果が得られるのは、C/C++のパーサー、Webバックエンド、信頼できない入力を扱うコードです。
スキャンにはどれくらい時間がかかりますか?
クイックスキャンは通常3〜10分で完了します。所要時間はリポジトリの規模や待ち行列によって異なります。登録済みプロジェクトのディープスキャンでは、より多くのコードを読み込むため、15〜40分かかる場合があります。
サイズ制限はありますか?
非常に大きなリポジトリは一部のみ監査します。スキャナーがリスクに基づいてファイルの優先順位を付け、処理予算の範囲でリスクの高いファイルを読み込みます。レポートには、実際に読み込んだファイル数と行数が表示されます。
特定のブランチをスキャンできますか?
はい。入力欄の下にある「ブランチ」をクリックするか、…/tree/release-2.4のようなブランチへのリンクを貼り付けてください。
1日あたりの利用回数に制限があるのはなぜですか?
スキャンのたびにモデル利用料が実際に発生するためです。サービスを無料で提供し続けるため、訪問者ごと、リポジトリごとにスキャン回数を制限し、1日の予算を設けています。予算に達した場合は、翌日(UTC)に再度お試しください。
レポートと精度
検出結果の精度はどの程度ですか?
各検出結果は、それを否定しようと試みる独立した検証エージェントによる検証を通過しています。また、レポートには却下された候補の数も表示されます。それでも、検出結果はモデルが生成したもので、人間によるレビューは行われていません。深刻度が実際より高く評価されたり、モデルが脅威モデルを誤って解釈したりする可能性があります。検出結果は有力な手がかりとして扱ってください。
レポートに脆弱性なしとあります。プロジェクトは安全ですか?
いいえ。安全性を保証できるスキャナーはありません。問題のないレポートは、読み込んだコードのうちリスクの高い部分で、検証エージェントが裏付けられるバグが見つからなかったことを意味します。ファジングやコードレビューに加え、ディープスキャンへの登録によって、検査範囲を広げられます。
再現用データを確認できないのはなぜですか?
リポジトリへの書き込み権限を証明するためにトークンファイルをコミットした後にのみ、再現用データを表示します。これにより、リンクを貼り付けただけの人が、そのまま使えるエクスプロイトを入手できないようにしています。
SARIFはどうすればよいですか?
GitHubのコードスキャン(github/codeql-action/upload-sarif)またはSARIF 2.1.0を読み込めるツールにアップロードしてください。該当する行にアラートとして検出結果が表示されます。
修正への謝辞はどうすればよいですか?
任意ですが、コミットメッセージに「Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX」のような行を含めると、実際に存在した検出結果の数を把握するのに役立ちます。
誤検知を報告できますか?
はい。各検出結果の下にある「有効」「誤検知」または「既知/重複」を選択してください。このフィードバックを使ってプロンプトとしきい値を調整します。
プライバシーと安全性
レポートを見られるのは誰ですか?
リンクを知っている人だけです。レポートIDはランダムで推測できず、ページにはnoindexが設定され、どこにも掲載されません。
ソースコードは保存されますか?
いいえ。スキャン終了時にクローンは削除されます。レポートには、影響を受けた行の短い抜粋、脅威モデル、コミットハッシュなどのメタデータが残ります。
コードはAIプロバイダーに送信されますか?
はい。選択されたファイルはOpenRouter経由でClaudeモデルに送信され、Anthropic、Amazon Bedrock、またはGoogle Vertexにルーティングされます。スキャン対象は公開コードのみです。
脆弱性を公開しますか?
決して公開しません。検出結果の公開、公開の課題の作成、開示期限の設定は行いません。
登録
登録すると何が追加されますか?
最も高性能なモデルと大きな予算を使った詳細スキャン、新しいコミットが追加された際の週次自動再スキャン、メールでのレポート、継続的に管理される脅威モデルが利用できます。
メンテナーであることはどのように確認しますか?
こちらから提供するトークンを含むosscanner-verify.txtというファイルをコミットしていただきます。これを実行できるのは書き込みアクセス権を持つ人だけです。
一時停止または登録解除できますか?
はい。管理リンクからいつでもプロジェクトを一時停止、再開、削除できます。
Anthropic OSS Scanner
Anthropicのサービスですか?
いいえ。ossscanner.orgは独立したプロジェクトであり、Anthropicと提携しておらず、Anthropicからの推奨も受けていません。公開APIを通じてClaudeモデルを利用しています。
Anthropic OSS Scannerとは何ですか?
2026年10月8日に開始された、無料で任意参加のサービスです。Claude Mythosを含むAnthropicの最も高性能なモデルを使って重要なオープンソースプロジェクトをスキャンし、未レビューのレポートをメンテナーにメールで送信します。プロジェクトはgithub.com/anthropics/oss-scannerへのプルリクエストで登録できます。
両方を使えますか?
はい。当社の脅威モデルビルダーは、Anthropicのスキャナーが読み込むものと同じ.oss-scanner/threat_model.mdファイルを生成し、当社のガイドは先方へのプルリクエストに使うproject.yamlを生成します。