Przejdź do treści
ossscanner.org
Anthropic właśnie uruchomiło OSS Scanner — oto alternatywa dostępna dla każdego projektu

Znajdź rzeczywiste luki w swoim projekcie open source

Wklej link do publicznego repozytorium. Agenci AI mapują powierzchnię ataku, sprawdzają najbardziej ryzykowny kod, a następnie próbują obalić każde zgłoszenie. Otrzymasz prywatny raport ze zweryfikowanymi błędami, ich przyczyną źródłową, commitem, który wprowadził każdy z nich, oraz proponowaną poprawką.

$
Wypróbuj:
  • Bezpłatnie, bez rejestracji
  • Drugi agent weryfikuje każde zgłoszenie
  • Poprawka + commit wprowadzający błąd
  • Eksport do Markdown, JSON i SARIF

Co otrzymujesz

Raport dla opiekunów projektu, a nie ściana ostrzeżeń

Skaner stosuje te same zasady, których projekty takie jak curl, OpenSSL i Linux wymagają od osób zgłaszających błędy z pomocą AI: zgłoszenia mają być zweryfikowane, zwięzłe, możliwe do odtworzenia i zawierać poprawkę.

Zweryfikowane zgłoszenia

Oddzielny agent weryfikujący ponownie czyta kod i aktywnie próbuje wykazać, że każde zgłoszenie jest błędne. Zgłoszenia, których nie potrafi obronić, są odrzucane i zliczane, ale nie są wyświetlane.

Test odtwarzający błąd

Konkretne dane wejściowe lub test, które wywołują błąd. Widoczne dopiero po potwierdzeniu, że opiekujesz się repozytorium, dzięki czemu raportów nie można przekształcić w gotowe exploity.

Przyczyna źródłowa

Dlaczego kod jest błędny, a nie tylko gdzie. Duplikaty tego samego błędu źródłowego są łączone w jeden raport.

Commit wprowadzający błąd

git blame dla podatnych linii wskazuje commit, który najprawdopodobniej wprowadził błąd — gotowy do użycia w tagu Fixes: i do ustalenia, których wydań dotyczy problem.

Proponowana poprawka

Minimalny ujednolicony diff, który możesz przejrzeć, zastosować za pomocą git apply i dostosować. Pobierz go jako plik .patch.

SARIF, JSON, Markdown

Prześlij SARIF do skanowania kodu GitHub, przekaż JSON do swoich narzędzi lub wklej Markdown do prywatnego komunikatu o podatności.

Przebieg

Pięć etapów, o takiej samej strukturze jak skaner Anthropic

Nigdy nie uruchamiamy Twojego kodu. Repo jest klonowane z wyłączonymi hookami i dowiązaniami symbolicznymi, odczytywane jako tekst i usuwane po skanowaniu.

Jak to działa — szczegóły
  1. 01

    Klonowanie

    Płytkie klonowanie wybranej gałęzi przez HTTPS, z wyłączonymi hookami git, dowiązaniami symbolicznymi i transportami innymi niż HTTPS.

  2. 02

    Mapa i model zagrożeń

    Spis wszystkich plików źródłowych, uporządkowanych według ryzyka związanego z niebezpiecznymi punktami wejścia. Odczytuje threat_model.md i SECURITY.md albo tworzy projekt modelu zagrożeń, jeśli go brakuje.

  3. 03

    Audytuj

    Zaawansowany model rozumowania przegląda najbardziej ryzykowne pliki w dużych partiach, z numerami linii, szukając błędów związanych z bezpieczeństwem pamięci, wstrzykiwaniem, uwierzytelnianiem i logiką.

  4. 04

    Weryfikacja i poprawka

    Każde potencjalne znalezisko trafia do drugiego agenta, który próbuje je obalić, a następnie opisuje przyczynę źródłową, tworzy reproducer i przygotowuje minimalną poprawkę.

  5. 05

    Zgłoś

    Zdeduplikowane znaleziska wraz z poziomem ważności, CWE, commitem wprowadzającym błąd i eksportami. Raport jest dostępny pod prywatnym, nieprzewidywalnym linkiem.

Dla opiekunów projektów

Zgłoś projekt do cotygodniowych, szczegółowych skanów

OSS Scanner firmy Anthropic przyjmuje tylko krytyczne, szeroko używane projekty i wymaga pull requesta oraz pliku Dockerfile. Nasz skaner jest dostępny dla każdego publicznego repo: wypełnij formularz, potwierdź uprawnienia do zapisu i otrzymuj szczegółowe skany e-mailem.

Zgłoś projekt
  • Głębokie skanowanie z najmocniejszym modelem i większym budżetem audytu
  • Automatyczne ponowne skanowanie co tydzień po pojawieniu się nowych commitów
  • Raporty e-mailem do Ciebie i maksymalnie 5 współopiekunów
  • Twój model zagrożeń jest używany przy każdym skanowaniu — możesz go edytować w dowolnym momencie

Zaprojektowane odpowiedzialnie

Zaprojektowane tak, by nie dokładać pracy opiekunom projektów

Zgłoszenia luk generowane przez AI zalały skrzynki bezpieczeństwa. Przestrzegamy zasad opublikowanych przez projekty dotyczących zgłoszeń wspomaganych przez AI.

Testy odtwarzające błąd pozostają zablokowane

Każdy może przeskanować publiczne repo, ale dane wejściowe będące dowodem koncepcji ujawniamy tylko osobom, które mogą przesyłać do niego commity.

Raporty są prywatne

Każdy raport ma losowy link, nigdy nie jest indeksowany ani nigdzie nie jest wymieniany. Nie publikujemy zgłoszonych potencjalnych luk.

Twój kod nigdy nie jest uruchamiany

Wyłącznie analiza statyczna: bez kompilowania, skryptów instalacyjnych i połączeń sieciowych z repozytorium.

Bez odliczania do ujawnienia

Nigdy nie wyznaczamy 90-dniowego terminu na ujawnienie luk wykrytych przez model. To, co z nimi zrobisz, zależy od Ciebie.

Przeczytaj zasady zgłaszania luk

Porównaj

Jak wypada na tle innych

OSS Scanner Anthropic i OSS-Fuzz Google to znakomite programy dla infrastruktury krytycznej. ossscanner.org obejmuje wszystko inne.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Kto może korzystaćDowolne publiczne repozytoriumProjekty krytyczne, przyjmowane indywidualnieProjekty krytyczne, przyjmowane indywidualnie
Jak zacząćWklej link; zgłoś projekt za pomocą formularzaPull request z project.yaml i DockerfilePull request ze skryptami kompilacji i celami fuzzingu
Pierwsze wynikiMinutyPo ręcznej weryfikacji przez opiekuna projektu i kompilacjiPo integracji i czasie na fuzzing
SilnikModele LLM Claude (Haiku / Sonnet)Najpotężniejsze modele Anthropic, w tym Claude MythosFuzzery sterowane pokryciem kodu
Ograniczanie wyników fałszywie dodatnichNiezależny agent weryfikujący dla każdego zgłoszeniaWeryfikacja przez wielu agentów, bez udziału człowiekaAwarie są z założenia odtwarzalne
WynikRaport w witrynie, e-mail, Markdown, JSON, SARIFPakiet e-mailowySystem śledzenia zgłoszeń
CenaBezpłatnieBezpłatnieBezpłatnie
Pełne porównanie z CodeQL, Semgrep i innymi

FAQ

Często zadawane pytania

Wszystkie pytania
Czy to naprawdę jest bezpłatne?

Tak. Szybkie skany są bezpłatne dla każdego publicznego repozytorium, a projekty objęte programem otrzymują bezpłatne cotygodniowe szczegółowe skany. Ograniczamy łączny dzienny budżet, więc w bardzo busyjne dni na nowe skany może być trzeba poczekać do następnego dnia.

Czy to to samo co OSS Scanner od Anthropic?

Nie. To niezależna usługa inspirowana potokiem opisanym przez Anthropic: model zagrożeń, audyt AI, drugi agent weryfikujący ustalenia, przyczyna źródłowa, commit wprowadzający błąd i proponowana poprawka. Korzysta z modeli Claude za pośrednictwem publicznego API, a nie z wewnętrznego środowiska Anthropic, i nie jest powiązana z Anthropic.

Kto może zobaczyć mój raport?

Tylko osoby, które mają do niego link. Raporty nie są wyświetlane na listach, indeksowane ani publikowane. Reprodukcje pozostają ukryte, dopóki ktoś nie udowodni, że ma dostęp z prawem zapisu do repozytorium.

Czy powinienem również zgłosić się do programu Anthropic?

Jeśli Twój projekt stanowi krytyczną infrastrukturę — tak. Ich modele i środowiska przeprowadzają dokładniejszą analizę. W naszym przewodniku wyjaśniamy kryteria kwalifikacji i generujemy plik project.yaml do Twojego pull requesta.

Wiadomości

Badania nad podatnościami z użyciem AI — przegląd