Naar de inhoud
ossscanner.org
Anthropic heeft zojuist OSS Scanner gelanceerd — hier is een alternatief dat voor elk project beschikbaar is

Vind echte kwetsbaarheden in je opensourceproject

Plak een link naar een openbare repository. AI-agents brengen het aanvalsoppervlak in kaart, controleren de risicovolste code en proberen vervolgens elke bevinding te weerleggen. Je krijgt een privérapport met geverifieerde bugs, de hoofdoorzaak, de commit waarin elke bug is geïntroduceerd en een mogelijke patch.

$
Probeer:
  • Gratis, geen registratie
  • Tweede agent verifieert elke bevinding
  • Patch + commit waarin de kwetsbaarheid is geïntroduceerd
  • Export naar Markdown, JSON en SARIF

Wat je krijgt

Een rapport voor projectonderhouders, geen muur vol waarschuwingen

De scanner volgt hetzelfde draaiboek dat projecten als curl, OpenSSL en de Linux-kernel van AI-melders van bugs verwachten: geverifieerd, beknopt, reproduceerbaar en met een oplossing.

Geverifieerde bevindingen

Een afzonderlijke verificatieagent leest de code opnieuw en probeert actief elke bevinding te weerleggen. Bevindingen die de agent niet kan onderbouwen, worden geschrapt en geteld, niet getoond.

Reproducer

Een concrete invoer of test die de bug activeert. Alleen zichtbaar nadat je hebt bewezen dat je de repository onderhoudt, zodat rapporten niet kunnen worden omgezet in kant-en-klare exploits.

Oorzaak

Waarom de code verkeerd is, niet alleen waar. Duplicaten van dezelfde onderliggende bug worden samengevoegd in één rapport.

Commit die de bug introduceerde

git blame op de kwetsbare regels wijst naar de commit die de bug waarschijnlijk heeft geïntroduceerd, klaar voor een Fixes:-tag en om te bepalen welke releases zijn getroffen.

Kandidaatpatch

Een minimale unified diff die je kunt beoordelen, toepassen met git apply en aanpassen. Download deze als een .patch-bestand.

SARIF, JSON, Markdown

Upload SARIF naar GitHub code scanning, voer JSON in je tooling in of plak Markdown in een privéadvies.

Pijplijn

Vijf stappen, met dezelfde opzet als de scanner van Anthropic

We voeren je code nooit uit. De repo wordt gekloond met hooks en symlinks uitgeschakeld, als tekst gelezen en na de scan verwijderd.

Hoe het precies werkt
  1. 01

    Klonen

    Een shallow clone van de branch die je kiest via HTTPS, met git-hooks, symlinks en niet-HTTPS-transporten uitgeschakeld.

  2. 02

    In kaart brengen en dreigingsmodel

    Inventaris van elk bronbestand, gerangschikt op risicovolle sinks. Leest je threat_model.md en SECURITY.md, of stelt een dreigingsmodel op als dat ontbreekt.

  3. 03

    Controleren

    Een sterk redeneermodel beoordeelt de meest risicovolle bestanden in grote batches, met regelnummers, en zoekt naar bugs in geheugengebruik, injectie, authenticatie en logica.

  4. 04

    Verifiëren en oplossen

    Elke kandidaat wordt voorgelegd aan een tweede agent die probeert deze te weerleggen en vervolgens de hoofdoorzaak, een reproducer en een minimale patch schrijft.

  5. 05

    Rapporteren

    Ontdubbeld overzicht van bevindingen met ernst, CWE, de commit die de bug introduceerde en exportopties. Het rapport staat op een privélink die niet te raden is.

Voor maintainers

Meld je project aan voor wekelijkse grondige scans

Anthropic OSS Scanner accepteert alleen kritieke, veelgebruikte projecten en vraagt om een pull request en een Dockerfile. Bij ons kan elke openbare repo worden aangemeld: vul een formulier in, bewijs dat je schrijftoegang hebt en ontvang grondige scans per e-mail.

Een project aanmelden
  • Diepe scans met het krachtigste model en een groter auditbudget
  • Automatische nieuwe scans elke week zodra er nieuwe commits zijn
  • Rapporten per e-mail aan jou en maximaal 5 medeonderhouders
  • Je dreigingsmodel wordt bij elke scan gebruikt — pas het op elk moment aan

Verantwoord ontwikkeld

Ontworpen om maintainers niet extra te belasten

Beveiligingsinboxen worden overspoeld met AI-bugmeldingen. We volgen de regels die projecten hebben gepubliceerd voor meldingen met AI-ondersteuning.

Reproducerende inputs blijven afgeschermd

Iedereen kan een openbare repo scannen, maar PoC-inputs worden alleen getoond aan mensen die naar de repo kunnen committen.

Rapporten zijn privé

Elk rapport heeft een willekeurige link, wordt nooit geïndexeerd en staat nergens vermeld. We publiceren geen bevindingen.

Je code wordt nooit uitgevoerd

Alleen statische codelezing: geen builds, installatiescripts of netwerkverzoeken vanuit de repository.

Geen openbaarmakingstermijn

We stellen nooit een deadline van 90 dagen voor door modellen gegenereerde bevindingen. Wat je ermee doet, is aan jou.

Lees het beleid voor kwetsbaarheidsmeldingen

Vergelijken

Hoe het zich verhoudt

Anthropic OSS Scanner en Google's OSS-Fuzz zijn uitstekende programma's voor kritieke infrastructuur. ossscanner.org is bedoeld voor al het overige.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Wie kan het gebruikenElke openbare repositoryKritieke projecten, per geval beoordeeldKritieke projecten, per geval beoordeeld
Aan de slagPlak een link; meld je aan via een formulierPull request met project.yaml en een DockerfilePull request met buildscripts en fuzzdoelen
Eerste resultatenMinutenNa handmatige validatie door de maintainer en het bouwenNa integratie en fuzzing
EngineClaude-LLM's (Haiku / Sonnet)De krachtigste modellen van Anthropic, waaronder Claude MythosCoverage-guided fuzzers
Beheersing van fout-positievenOnafhankelijke verificatieagent per bevindingDubbele controle door meerdere agents, geen menselijke beoordelingCrashes zijn standaard reproduceerbaar
UitvoerWebrapport, e-mail, Markdown, JSON, SARIFE-mailbundelIssue-tracker
PrijsGratisGratisGratis
Volledige vergelijking met CodeQL, Semgrep en andere tools

Veelgestelde vragen

Veelgestelde vragen

Alle vragen
Is het echt gratis?

Ja. Snelle scans zijn gratis voor elke openbare repository en aangemelde projecten krijgen wekelijks gratis uitgebreide scans. We begrenzen het totale dagbudget, dus op erg drukke dagen moeten nieuwe scans mogelijk wachten tot de volgende dag.

Is dit hetzelfde als Anthropic OSS Scanner?

Nee. Het is een onafhankelijke dienst, geïnspireerd op de pipeline die Anthropic heeft beschreven: een dreigingsmodel, een AI-audit, een tweede agent die bevindingen dubbel controleert, de hoofdoorzaak, de commit die het probleem introduceerde en een kandidaat-patch. De dienst gebruikt Claude-modellen via een openbare API, niet de interne harness van Anthropic, en is niet gelieerd aan Anthropic.

Wie kan mijn rapport zien?

Alleen mensen met de link. Rapporten worden niet vermeld, niet geïndexeerd en niet gepubliceerd. Reproducers blijven verborgen totdat iemand schrijfrechten voor de repository aantoont.

Moet ik me ook aanmelden voor het programma van Anthropic?

Als je project kritieke infrastructuur is, ja — hun modellen en harnesses gaan dieper. In onze gids lees je of je in aanmerking komt en wordt de project.yaml voor je pull request gegenereerd.

Nieuws

AI-onderzoek naar kwetsbaarheden bijgehouden