Znajdź rzeczywiste luki w swoim projekcie open source
Wklej link do publicznego repozytorium. Agenci AI mapują powierzchnię ataku, sprawdzają najbardziej ryzykowny kod, a następnie próbują obalić każde zgłoszenie. Otrzymasz prywatny raport ze zweryfikowanymi błędami, ich przyczyną źródłową, commitem, który wprowadził każdy z nich, oraz proponowaną poprawką.
- Bezpłatnie, bez rejestracji
- Drugi agent weryfikuje każde zgłoszenie
- Poprawka + commit wprowadzający błąd
- Eksport do Markdown, JSON i SARIF
Co otrzymujesz
Raport dla opiekunów projektu, a nie ściana ostrzeżeń
Skaner stosuje te same zasady, których projekty takie jak curl, OpenSSL i Linux wymagają od osób zgłaszających błędy z pomocą AI: zgłoszenia mają być zweryfikowane, zwięzłe, możliwe do odtworzenia i zawierać poprawkę.
Zweryfikowane zgłoszenia
Oddzielny agent weryfikujący ponownie czyta kod i aktywnie próbuje wykazać, że każde zgłoszenie jest błędne. Zgłoszenia, których nie potrafi obronić, są odrzucane i zliczane, ale nie są wyświetlane.
Test odtwarzający błąd
Konkretne dane wejściowe lub test, które wywołują błąd. Widoczne dopiero po potwierdzeniu, że opiekujesz się repozytorium, dzięki czemu raportów nie można przekształcić w gotowe exploity.
Przyczyna źródłowa
Dlaczego kod jest błędny, a nie tylko gdzie. Duplikaty tego samego błędu źródłowego są łączone w jeden raport.
Commit wprowadzający błąd
git blame dla podatnych linii wskazuje commit, który najprawdopodobniej wprowadził błąd — gotowy do użycia w tagu Fixes: i do ustalenia, których wydań dotyczy problem.
Proponowana poprawka
Minimalny ujednolicony diff, który możesz przejrzeć, zastosować za pomocą git apply i dostosować. Pobierz go jako plik .patch.
SARIF, JSON, Markdown
Prześlij SARIF do skanowania kodu GitHub, przekaż JSON do swoich narzędzi lub wklej Markdown do prywatnego komunikatu o podatności.
Przebieg
Pięć etapów, o takiej samej strukturze jak skaner Anthropic
Nigdy nie uruchamiamy Twojego kodu. Repo jest klonowane z wyłączonymi hookami i dowiązaniami symbolicznymi, odczytywane jako tekst i usuwane po skanowaniu.
- 01
Klonowanie
Płytkie klonowanie wybranej gałęzi przez HTTPS, z wyłączonymi hookami git, dowiązaniami symbolicznymi i transportami innymi niż HTTPS.
- 02
Mapa i model zagrożeń
Spis wszystkich plików źródłowych, uporządkowanych według ryzyka związanego z niebezpiecznymi punktami wejścia. Odczytuje threat_model.md i SECURITY.md albo tworzy projekt modelu zagrożeń, jeśli go brakuje.
- 03
Audytuj
Zaawansowany model rozumowania przegląda najbardziej ryzykowne pliki w dużych partiach, z numerami linii, szukając błędów związanych z bezpieczeństwem pamięci, wstrzykiwaniem, uwierzytelnianiem i logiką.
- 04
Weryfikacja i poprawka
Każde potencjalne znalezisko trafia do drugiego agenta, który próbuje je obalić, a następnie opisuje przyczynę źródłową, tworzy reproducer i przygotowuje minimalną poprawkę.
- 05
Zgłoś
Zdeduplikowane znaleziska wraz z poziomem ważności, CWE, commitem wprowadzającym błąd i eksportami. Raport jest dostępny pod prywatnym, nieprzewidywalnym linkiem.
Dla opiekunów projektów
Zgłoś projekt do cotygodniowych, szczegółowych skanów
OSS Scanner firmy Anthropic przyjmuje tylko krytyczne, szeroko używane projekty i wymaga pull requesta oraz pliku Dockerfile. Nasz skaner jest dostępny dla każdego publicznego repo: wypełnij formularz, potwierdź uprawnienia do zapisu i otrzymuj szczegółowe skany e-mailem.
Zgłoś projekt- Głębokie skanowanie z najmocniejszym modelem i większym budżetem audytu
- Automatyczne ponowne skanowanie co tydzień po pojawieniu się nowych commitów
- Raporty e-mailem do Ciebie i maksymalnie 5 współopiekunów
- Twój model zagrożeń jest używany przy każdym skanowaniu — możesz go edytować w dowolnym momencie
Zaprojektowane odpowiedzialnie
Zaprojektowane tak, by nie dokładać pracy opiekunom projektów
Zgłoszenia luk generowane przez AI zalały skrzynki bezpieczeństwa. Przestrzegamy zasad opublikowanych przez projekty dotyczących zgłoszeń wspomaganych przez AI.
Testy odtwarzające błąd pozostają zablokowane
Każdy może przeskanować publiczne repo, ale dane wejściowe będące dowodem koncepcji ujawniamy tylko osobom, które mogą przesyłać do niego commity.
Raporty są prywatne
Każdy raport ma losowy link, nigdy nie jest indeksowany ani nigdzie nie jest wymieniany. Nie publikujemy zgłoszonych potencjalnych luk.
Twój kod nigdy nie jest uruchamiany
Wyłącznie analiza statyczna: bez kompilowania, skryptów instalacyjnych i połączeń sieciowych z repozytorium.
Bez odliczania do ujawnienia
Nigdy nie wyznaczamy 90-dniowego terminu na ujawnienie luk wykrytych przez model. To, co z nimi zrobisz, zależy od Ciebie.
Porównaj
Jak wypada na tle innych
OSS Scanner Anthropic i OSS-Fuzz Google to znakomite programy dla infrastruktury krytycznej. ossscanner.org obejmuje wszystko inne.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Kto może korzystać | Dowolne publiczne repozytorium | Projekty krytyczne, przyjmowane indywidualnie | Projekty krytyczne, przyjmowane indywidualnie |
| Jak zacząć | Wklej link; zgłoś projekt za pomocą formularza | Pull request z project.yaml i Dockerfile | Pull request ze skryptami kompilacji i celami fuzzingu |
| Pierwsze wyniki | Minuty | Po ręcznej weryfikacji przez opiekuna projektu i kompilacji | Po integracji i czasie na fuzzing |
| Silnik | Modele LLM Claude (Haiku / Sonnet) | Najpotężniejsze modele Anthropic, w tym Claude Mythos | Fuzzery sterowane pokryciem kodu |
| Ograniczanie wyników fałszywie dodatnich | Niezależny agent weryfikujący dla każdego zgłoszenia | Weryfikacja przez wielu agentów, bez udziału człowieka | Awarie są z założenia odtwarzalne |
| Wynik | Raport w witrynie, e-mail, Markdown, JSON, SARIF | Pakiet e-mailowy | System śledzenia zgłoszeń |
| Cena | Bezpłatnie | Bezpłatnie | Bezpłatnie |
FAQ
Często zadawane pytania
Czy to naprawdę jest bezpłatne?
Tak. Szybkie skany są bezpłatne dla każdego publicznego repozytorium, a projekty objęte programem otrzymują bezpłatne cotygodniowe szczegółowe skany. Ograniczamy łączny dzienny budżet, więc w bardzo busyjne dni na nowe skany może być trzeba poczekać do następnego dnia.
Czy to to samo co OSS Scanner od Anthropic?
Nie. To niezależna usługa inspirowana potokiem opisanym przez Anthropic: model zagrożeń, audyt AI, drugi agent weryfikujący ustalenia, przyczyna źródłowa, commit wprowadzający błąd i proponowana poprawka. Korzysta z modeli Claude za pośrednictwem publicznego API, a nie z wewnętrznego środowiska Anthropic, i nie jest powiązana z Anthropic.
Kto może zobaczyć mój raport?
Tylko osoby, które mają do niego link. Raporty nie są wyświetlane na listach, indeksowane ani publikowane. Reprodukcje pozostają ukryte, dopóki ktoś nie udowodni, że ma dostęp z prawem zapisu do repozytorium.
Czy powinienem również zgłosić się do programu Anthropic?
Jeśli Twój projekt stanowi krytyczną infrastrukturę — tak. Ich modele i środowiska przeprowadzają dokładniejszą analizę. W naszym przewodniku wyjaśniamy kryteria kwalifikacji i generujemy plik project.yaml do Twojego pull requesta.
Wiadomości
Badania nad podatnościami z użyciem AI — przegląd
2026-10-08
Anthropic uruchamia OSS Scanner, bezpłatny skaner podatności AI dla projektów open source
Projekty, które się zgłoszą, będą skanowane okresowo przez najmocniejsze modele Anthropic, w tym Claude Mythos. Niezweryfikowane raporty, reproduktory i poprawki trafiają bezpośrednio do opiekunów projektów.
2026-10-06
Anthropic rozszerza Cyber Verification Program o trzy poziomy dostępu
Poziomy Defense, Red Team i Specialized Access zapewniają zweryfikowanym specjalistom — w tym opiekunom projektów open source — złagodzone zabezpieczenia cyberbezpieczeństwa w Claude Opus 5.5, Sonnet 5.5 i Mythos 5.1.
2026-05-22
Project Glasswing: ponad 10 000 błędów o wysokim i krytycznym poziomie ważności w miesiąc
Pierwsza aktualizacja Glasswing od Anthropic: partnerzy korzystający z Claude Mythos Preview znaleźli ponad dziesięć tysięcy poważnych błędów, a wąskim gardłem stało się ich naprawianie, nie wykrywanie podatności.