본문으로 건너뛰기
ossscanner.org
Anthropic이 방금 OSS Scanner를 출시했습니다 — 모든 프로젝트에 열려 있는 대안을 소개합니다

실제 취약점을 찾아보세요 — 여러분의 오픈소스 프로젝트에서

공개 저장소 링크를 붙여 넣으세요. AI 에이전트가 공격 표면을 파악하고, 위험도가 가장 높은 코드를 감사한 다음, 모든 발견 사항이 틀렸음을 입증하려고 시도합니다. 검증된 버그, 근본 원인, 각 버그를 유발한 커밋, 수정 패치 후보가 담긴 비공개 보고서를 받을 수 있습니다.

$
예시:
  • 무료, 가입 불필요
  • 두 번째 에이전트가 모든 발견 사항을 검증
  • 패치 + 취약점을 유발한 커밋
  • Markdown, JSON 및 SARIF 내보내기

제공 내용

경고를 나열하는 데 그치지 않고 메인테이너를 위해 작성한 보고서

이 스캐너는 curl, OpenSSL, Linux 커널 같은 프로젝트가 AI 버그 제보자에게 요구하는 것과 같은 방식을 따릅니다. 검증되고, 간결하고, 재현 가능하며, 수정 방법까지 제시합니다.

검증된 발견 사항

별도의 검증 에이전트가 코드를 다시 읽고 각 발견 사항이 틀렸음을 적극적으로 입증하려고 시도합니다. 근거를 댈 수 없는 후보는 표시하지 않고 제외 건수에만 포함합니다.

재현 입력

버그를 유발하는 구체적인 입력 또는 테스트입니다. 저장소의 메인테이너임을 증명한 뒤에만 표시되므로, 보고서가 곧바로 악용 가능한 익스플로잇으로 전용될 수 없습니다.

근본 원인

코드가 어디에서 잘못됐는지뿐 아니라 왜 잘못됐는지 설명합니다. 동일한 근본 버그로 인한 중복 항목은 하나의 보고서로 통합됩니다.

버그를 도입한 커밋

취약한 코드 줄의 git blame을 통해 버그를 도입했을 가능성이 가장 높은 커밋을 확인할 수 있습니다. Fixes: 태그를 추가하고 영향받는 릴리스를 파악하는 데 바로 활용할 수 있습니다.

패치 후보

최소한의 통합 diff로, 검토하고 git apply로 적용한 뒤 필요에 맞게 수정할 수 있습니다. .patch 파일로 다운로드하세요.

SARIF, JSON, Markdown

SARIF를 GitHub 코드 스캔에 업로드하고, JSON을 도구에 입력하거나 Markdown을 비공개 권고문에 붙여 넣으세요.

파이프라인

Anthropic의 스캐너와 같은 구조의 5단계

코드는 실행하지 않습니다. 저장소를 훅과 심볼릭 링크를 비활성화한 상태로 복제해 텍스트로 읽은 다음, 스캔 후 삭제합니다.

작동 방식 자세히 알아보기
  1. 01

    복제

    선택한 브랜치를 HTTPS로 얕은 복제합니다. git 훅, 심볼릭 링크, HTTPS가 아닌 전송 방식은 비활성화됩니다.

  2. 02

    구조 파악 및 위협 모델

    모든 소스 파일을 목록화하고 위험한 싱크를 기준으로 우선순위를 매깁니다. threat_model.md와 SECURITY.md를 읽고, 둘 다 없으면 위협 모델 초안을 작성합니다.

  3. 03

    감사

    강력한 추론 모델이 위험도가 가장 높은 파일을 줄 번호와 함께 대규모 묶음으로 검토해 메모리 안전성, 인젝션, 인증 및 로직 버그를 찾습니다.

  4. 04

    검증 및 수정

    각 후보를 두 번째 에이전트가 검토해 반증을 시도한 뒤, 근본 원인과 재현 입력, 최소한의 패치를 작성합니다.

  5. 05

    보고

    중복 항목을 통합한 취약점 항목에 심각도, CWE, 도입한 커밋 및 내보내기 기능을 제공합니다. 보고서는 비공개이며 추측하기 어려운 링크에서 확인할 수 있습니다.

유지관리자를 위한 안내

주간 정밀 스캔을 받도록 프로젝트 등록

Anthropic의 OSS Scanner는 중요하고 널리 사용되는 프로젝트만 허용하며, 풀 리퀘스트와 Dockerfile을 요구합니다. 저희 서비스는 모든 공개 저장소에 열려 있습니다. 양식을 작성하고 쓰기 권한을 증명하면 정밀 스캔 결과를 이메일로 받아볼 수 있습니다.

프로젝트 등록
  • 가장 강력한 모델과 더 큰 감사 예산으로 심층 스캔
  • 새 커밋이 올라오면 매주 자동 재검사
  • 본인과 공동 유지관리자 최대 5명에게 이메일로 보고서 전송
  • 모든 스캔에 위협 모델을 적용합니다 — 언제든 수정할 수 있습니다

책임감 있게 설계

유지관리자의 부담을 늘리지 않도록 설계

AI 취약점 제보가 보안 받은편지함을 가득 채우고 있습니다. 저희는 프로젝트가 공개한 AI 지원 제보 규칙을 따릅니다.

재현 입력은 잠금 상태로 유지

누구나 공개 repo를 스캔할 수 있지만, 개념 증명 입력은 해당 repo에 커밋할 수 있는 사람에게만 공개됩니다.

보고서는 비공개

각 보고서에는 무작위 링크가 제공되며, 검색 색인에 포함되거나 어디에도 목록으로 표시되지 않습니다. 취약점 제보를 공개하지 않습니다.

코드는 실행되지 않습니다

정적 분석만 수행합니다. 빌드나 설치 스크립트를 실행하지 않으며, 저장소에서 네트워크 호출을 하지 않습니다.

공개 시한 없음

모델이 생성한 취약점 제보에 90일 기한을 설정하지 않습니다. 제보를 어떻게 처리할지는 여러분에게 달려 있습니다.

취약점 공개 정책 읽기

비교

다른 서비스와 비교

Anthropic의 OSS Scanner와 Google의 OSS-Fuzz는 중요 인프라를 위한 훌륭한 프로그램입니다. ossscanner.org는 그 외의 모든 프로젝트를 지원합니다.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
사용 대상모든 공개 repo중요 프로젝트, 건별 심사 후 승인중요 프로젝트, 건별 심사 후 승인
시작하기링크를 붙여넣고 양식으로 등록project.yaml과 Dockerfile이 포함된 풀 리퀘스트빌드 스크립트와 퍼즈 대상이 포함된 풀 리퀘스트
첫 결과분유지관리자의 수동 검증 및 빌드 후통합 및 퍼징 시간 경과 후
엔진Claude LLM(하이쿠 / Sonnet)Anthropic의 가장 강력한 모델(Claude Mythos 포함)커버리지 유도 퍼저
오탐 제어발견 항목별 독립 검증 에이전트다중 에이전트 교차 확인, 사람의 검토 없음충돌은 설계상 재현 가능
출력웹 보고서, 이메일, Markdown, JSON, SARIF이메일 묶음이슈 트래커
가격무료무료무료
CodeQL, Semgrep 등과 전체 비교

FAQ

자주 묻는 질문

전체 질문
정말 무료인가요?

예. 모든 공개 저장소는 빠른 스캔을 무료로 이용할 수 있으며, 등록된 프로젝트는 매주 심층 스캔을 무료로 받을 수 있습니다. 일일 총 예산에 한도가 있어 매우 바쁜 날에는 새 스캔이 다음 날까지 대기해야 할 수 있습니다.

Anthropic OSS Scanner와 동일한 서비스인가요?

아니요. Anthropic이 설명한 파이프라인에서 영감을 받은 독립 서비스입니다. 파이프라인은 위협 모델, AI 감사, 발견 사항을 재확인하는 두 번째 에이전트, 근본 원인, 도입 커밋, 후보 패치로 구성됩니다. 공개 API를 통해 Claude 모델을 사용하며, Anthropic의 내부 하네스를 사용하지 않고 Anthropic과 제휴 관계도 없습니다.

내 보고서를 볼 수 있는 사람은 누구인가요?

링크를 가진 사람만 볼 수 있습니다. 보고서는 목록에 표시되거나, 인덱싱되거나, 공개되지 않습니다. 재현 자료는 누군가 저장소에 대한 쓰기 권한을 입증할 때까지 숨겨집니다.

Anthropic의 프로그램에도 신청해야 하나요?

프로젝트가 핵심 인프라에 해당한다면 그렇습니다. Anthropic의 모델과 하네스는 더 심층적으로 분석합니다. 가이드에서 자격 요건을 설명하고 풀 리퀘스트에 사용할 project.yaml을 생성합니다.

뉴스

AI 취약점 연구 동향