Naar de inhoud
ossscanner.org

Veelgestelde vragen

Veelgestelde vragen

Alles over scannen, rapporten, projectregistratie en hoe we met je code omgaan.

Scannen

Welke repositories kan ik scannen?

Elke openbare git-repository die via HTTPS bereikbaar is: GitHub-, GitLab-, Codeberg-, Bitbucket-, Gitea- of Forgejo-instanties en zelfgehoste forge-platforms. Privérepositories en links met inloggegevens worden niet ondersteund.

Welke programmeertalen worden ondersteund?

De audit leest broncode als tekst en werkt daarom met de meeste talen: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell en meer. De meest diepgaande resultaten zijn meestal te vinden in C/C++-parsers, webbackends en alles wat niet-vertrouwde invoer verwerkt.

Hoe lang duurt een scan?

Een snelle scan is meestal binnen 3–10 minuten klaar, afhankelijk van de omvang en de wachtrij. Dieptescans van geregistreerde projecten lezen meer code en kunnen 15–40 minuten duren.

Is er een limiet voor de grootte?

Zeer grote repositories worden gedeeltelijk gecontroleerd: de scanner rangschikt bestanden op risico en leest de bestanden met het hoogste risico binnen het beschikbare budget. Het rapport vermeldt hoeveel bestanden en regels daadwerkelijk zijn gelezen.

Kan ik een specifieke branch scannen?

Ja. Klik op Branch onder het invoerveld of plak een link naar een branch, zoals …/tree/release-2.4.

Waarom zijn er dagelijkse limieten?

Elke scan kost echt geld aan modelgebruik. Om de dienst gratis te houden, beperken we het aantal scans per bezoeker en per repository en stellen we een dagbudget in. Is dat op, probeer het dan de volgende dag opnieuw (UTC).

Rapporten en nauwkeurigheid

Hoe nauwkeurig zijn de bevindingen?

Elke bevinding heeft een onafhankelijke verificatieagent doorstaan die probeerde deze te weerleggen, en het rapport vermeldt hoeveel kandidaten zijn afgewezen. Bevindingen worden echter door een model gegenereerd en niet door mensen beoordeeld: de ernst kan overdreven zijn en het model kan je dreigingsmodel verkeerd interpreteren. Beschouw bevindingen als sterke aanwijzingen.

In het rapport staat dat er geen kwetsbaarheden zijn. Is mijn project veilig?

Geen enkele scanner kan dat garanderen. Een schoon rapport betekent dat de code met het hoogste risico die we hebben gelezen geen bugs bevatte die de verificatieagent kon onderbouwen. Fuzzing, codebeoordeling en registratie voor dieptescans bieden allemaal extra dekking.

Waarom kan ik de reproducer niet zien?

Reproducers worden pas getoond nadat iemand heeft bewezen schrijfrechten voor de repository te hebben door een tokenbestand te committen. Zo voorkomen we dat kant-en-klare exploits terechtkomen bij mensen die alleen een link plakken.

Wat moet ik met SARIF doen?

Upload het naar GitHub code scanning (github/codeql-action/upload-sarif) of een ander hulpprogramma dat SARIF 2.1.0 kan lezen. Bevindingen verschijnen dan als meldingen op de juiste regels.

Hoe vermeld ik een fix?

Dat is optioneel, maar een regel zoals “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” in het commitbericht helpt ons meten welke bevindingen echt waren.

Kan ik een fout-positieve melding rapporteren?

Ja — gebruik onder elke bevinding Valid, False positive of Known/duplicate. We gebruiken deze feedback om prompts en drempelwaarden bij te stellen.

Privacy en veiligheid

Wie kan mijn rapport zien?

Alleen mensen met de link. Rapport-ID's zijn willekeurig en niet te raden, pagina's zijn gemarkeerd met noindex en worden nergens vermeld.

Bewaren jullie mijn broncode?

Nee. De kloon wordt verwijderd zodra de scan is afgelopen. Rapporten bewaren korte fragmenten van de betreffende regels, het dreigingsmodel en metadata zoals de commit-hash.

Wordt de code naar een AI-aanbieder gestuurd?

Ja. Geselecteerde bestanden worden via OpenRouter naar Claude-modellen gestuurd. OpenRouter stuurt ze door naar Anthropic, Amazon Bedrock of Google Vertex. Alleen openbare code wordt gescand.

Publiceren jullie mijn kwetsbaarheden?

Nooit. We publiceren geen bevindingen, maken geen openbare issues aan en stellen geen openbaarmakingstermijnen vast.

Aanmelding

Wat levert aanmelding op?

Diepgaande scans met het sterkste model en een groter budget, automatische wekelijkse nieuwe scans wanneer er nieuwe commits binnenkomen, rapporten per e-mail en een blijvend dreigingsmodel.

Hoe weten jullie dat ik een maintainer ben?

Je commit een bestand met de naam ossscanner-verify.txt dat een token bevat dat we je geven. Alleen mensen met schrijftoegang kunnen dat doen.

Kan ik pauzeren of stoppen?

Ja, op elk moment via je beheerkoppeling: pauzeren, hervatten of het project verwijderen.

Anthropic OSS Scanner

Zijn jullie Anthropic?

Nee. ossscanner.org is een onafhankelijk project, niet verbonden aan of onderschreven door Anthropic. We gebruiken Claude-modellen via een openbare API.

Wat is Anthropic OSS Scanner?

Een gratis dienst waarvoor projecten zich vrijwillig kunnen aanmelden. De dienst is op 8 oktober 2026 gelanceerd en scant kritieke open-sourceprojecten met de krachtigste modellen van Anthropic, waaronder Claude Mythos. Niet-beoordeelde rapporten worden per e-mail naar maintainers gestuurd. Projecten melden zich aan met een pull request naar github.com/anthropics/oss-scanner.

Kan ik beide gebruiken?

Ja. Onze builder voor dreigingsmodellen maakt hetzelfde bestand .oss-scanner/threat_model.md dat de scanner van Anthropic leest, en onze handleiding genereert het bestand project.yaml voor hun pull request.