본문으로 건너뛰기
ossscanner.org

FAQ

자주 묻는 질문

스캔, 보고서, 등록 및 코드 처리 방식에 관한 모든 내용입니다.

스캔

어떤 저장소를 스캔할 수 있나요?

HTTPS로 접근할 수 있는 공개 git 저장소라면 어디든 가능합니다. GitHub, GitLab, Codeberg, Bitbucket, Gitea 또는 Forgejo 인스턴스와 자체 호스팅 코드 호스팅 서비스가 포함됩니다. 비공개 저장소와 인증 정보가 포함된 링크는 지원하지 않습니다.

어떤 언어를 지원하나요?

감사는 소스 코드를 텍스트로 읽기 때문에 대부분의 언어에서 작동합니다. C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, 셸 등이 지원됩니다. 일반적으로 C/C++ 파서, 웹 백엔드, 신뢰할 수 없는 입력을 처리하는 코드에서 가장 깊이 있는 결과를 얻을 수 있습니다.

스캔에 얼마나 걸리나요?

빠른 스캔은 규모와 대기열에 따라 보통 3–10분 안에 완료됩니다. 등록된 프로젝트의 심층 스캔은 더 많은 코드를 읽으며 15–40분이 걸릴 수 있습니다.

크기 제한이 있나요?

매우 큰 저장소는 일부만 감사됩니다. 스캐너는 파일의 위험도를 평가하고, 주어진 예산 안에서 위험도가 가장 높은 파일을 읽습니다. 보고서에는 실제로 읽은 파일과 줄의 수가 표시됩니다.

특정 브랜치를 스캔할 수 있나요?

네. 입력란 아래에서 브랜치를 클릭하거나 …/tree/release-2.4와 같이 브랜치 링크를 붙여 넣으세요.

하루 스캔 횟수에 제한이 있는 이유는 무엇인가요?

스캔을 실행할 때마다 모델 사용에 실제 비용이 발생합니다. 서비스를 무료로 제공하기 위해 방문자와 저장소별 스캔 횟수를 제한하고 일일 예산을 설정합니다. 예산이 소진되면 다음 날(UTC)에 다시 시도하세요.

보고서 및 정확도

발견 사항은 얼마나 정확한가요?

각 발견 사항은 독립적인 검증 에이전트가 반증을 시도한 후에도 살아남은 것이며, 보고서에는 거부된 후보가 몇 개인지 표시됩니다. 그렇더라도 발견 사항은 모델이 생성하며 사람이 검토하지 않습니다. 심각도가 실제보다 높게 평가되거나 모델이 위협 모델을 잘못 해석할 수 있습니다. 발견 사항을 유력한 단서로 여기세요.

보고서에 취약점이 없다고 나옵니다. 프로젝트가 안전한가요?

어떤 스캐너도 이를 보장할 수는 없습니다. 문제가 없다는 보고서는 읽은 코드 중 위험도가 가장 높은 부분에서 검증 에이전트가 근거를 제시할 수 있는 버그가 발견되지 않았다는 뜻입니다. 퍼징과 코드 검토를 수행하고 심층 스캔에 등록하면 더 많은 부분을 확인할 수 있습니다.

재현 입력이 보이지 않는 이유는 무엇인가요?

저장소에 토큰 파일을 커밋해 쓰기 권한을 증명한 경우에만 재현 입력을 볼 수 있습니다. 이렇게 하면 링크만 붙여 넣은 사람이 바로 사용할 수 있는 익스플로잇을 얻지 못하도록 할 수 있습니다.

SARIF는 어떻게 사용하나요?

GitHub 코드 스캔(github/codeql-action/upload-sarif)에 업로드하거나 SARIF 2.1.0을 읽을 수 있는 도구에 업로드하세요. 그러면 해당 항목이 올바른 코드 줄에 알림으로 표시됩니다.

수정 사항은 어떻게 출처를 표기하나요?

선택 사항이지만, 커밋 메시지에 “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX”와 같은 줄을 추가하면 실제로 유효했던 항목이 무엇인지 파악하는 데 도움이 됩니다.

오탐을 신고할 수 있나요?

네. 각 항목 아래에서 유효, 오탐 또는 이미 알려짐/중복을 선택하세요. 이 피드백을 바탕으로 프롬프트와 임계값을 조정합니다.

개인정보 보호 및 안전

내 보고서를 볼 수 있는 사람은 누구인가요?

링크가 있는 사람만 볼 수 있습니다. 보고서 ID는 무작위로 생성되어 추측하기 어렵고, 페이지에는 noindex가 설정되어 있으며 어디에도 목록으로 표시되지 않습니다.

소스 코드를 보관하나요?

아니요. 스캔이 끝나면 복제본을 삭제합니다. 보고서에는 영향을 받은 코드 줄의 짧은 발췌문, 위협 모델, 커밋 해시와 같은 메타데이터가 포함됩니다.

코드를 AI 제공업체에 보내나요?

네. 선택된 파일은 OpenRouter를 통해 Claude 모델에 전달되며, OpenRouter는 Anthropic, Amazon Bedrock 또는 Google Vertex로 요청을 라우팅합니다. 공개 코드만 스캔합니다.

내 취약점을 공개하나요?

절대 공개하지 않습니다. 발견 사항을 공개하거나, 공개 이슈를 등록하거나, 공개 기한을 정하지 않습니다.

등록

등록하면 무엇이 추가되나요?

가장 강력한 모델과 더 큰 예산을 사용하는 심층 스캔, 새 커밋이 반영될 때 자동으로 실행되는 주간 재스캔, 이메일 보고서, 지속적으로 유지되는 위협 모델이 제공됩니다.

내가 Maintainer인지 어떻게 확인하나요?

제공된 토큰이 들어 있는 ossscanner-verify.txt 파일을 커밋하면 됩니다. 쓰기 권한이 있는 사람만 이 작업을 할 수 있습니다.

일시 중지하거나 등록을 해지할 수 있나요?

네. 관리 링크에서 언제든지 일시 중지, 재개 또는 프로젝트 삭제를 할 수 있습니다.

Anthropic OSS Scanner

Anthropic인가요?

아니요. ossscanner.org는 독립 프로젝트이며 Anthropic과 제휴하거나 Anthropic의 보증을 받지 않습니다. 공개 API를 통해 Claude 모델을 사용합니다.

Anthropic의 OSS Scanner란 무엇인가요?

2026년 10월 8일에 출시된 무료 선택형 서비스로, Claude Mythos를 비롯한 Anthropic의 가장 강력한 모델을 사용해 주요 오픈소스 프로젝트를 스캔하고 검토되지 않은 보고서를 Maintainer에게 이메일로 보냅니다. 프로젝트는 github.com/anthropics/oss-scanner에 풀 리퀘스트를 제출해 등록합니다.

두 가지를 모두 사용할 수 있나요?

예. 위협 모델 작성 도구는 Anthropic의 스캐너가 읽는 것과 동일한 .oss-scanner/threat_model.md 파일을 생성하고, 가이드는 해당 프로젝트의 풀 리퀘스트에 필요한 project.yaml을 생성합니다.