Przejdź do treści
ossscanner.org

Porównaj

Wybór skanera bezpieczeństwa dla projektu open source

Audyty AI, fuzzing i regułowa analiza statyczna wykrywają różne błędy. Większość dobrze zabezpieczonych projektów korzysta z więcej niż jednej metody. Oto, do czego każda z nich nadaje się najlepiej.

ossscanner.org

niezależny

Audyt AI dowolnego publicznego repozytorium z modelem zagrożeń, niezależnym agentem weryfikującym, analizą przyczyny źródłowej, wskazaniem commita wprowadzającego błąd, proponowaną poprawką i raportem SARIF. Bezpłatne szybkie skany oraz cotygodniowe pogłębione skany dla zarejestrowanych projektów.

Najlepsze zastosowanie
Możliwość uzyskania zweryfikowanych, objaśnionych zgłoszeń dotyczących dowolnego projektu w kilka minut, bez konfiguracji.
Ograniczenia
Wyłącznie analiza statyczna — nie buduje ani nie uruchamia kodu. Korzysta z publicznie dostępnych modeli, a nie z Claude Mythos. Wyniki modelu mogą być błędne.

Anthropic OSS Scanner

Anthropic

Bezpłatne, dobrowolne, okresowe skany wykonywane przez najmocniejsze modele Anthropic, w tym Claude Mythos, w odizolowanych środowiskach offline, w których projekt jest budowany na podstawie Dockerfile. Niezweryfikowane raporty z reproducerami i poprawkami wysyłane e-mailem.

Najlepsze zastosowanie
Projekty infrastruktury krytycznej, które mogą weryfikować regularny napływ wartościowych zgłoszeń.
Ograniczenia
Przyjmowanie projektów jest rozpatrywane indywidualnie; wymagane są pull request, Dockerfile i ręczna weryfikacja przez opiekuna projektu. Wyniki są wysyłane wyłącznie e-mailem.

OSS-Fuzz

Google

Ciągły, ukierunkowany na pokrycie kodu fuzzing krytycznych projektów open source, z automatyczną analizą awarii i zgłaszaniem błędów.

Najlepsze zastosowanie
Błędy bezpieczeństwa pamięci w parserach i bibliotekach napisanych w C, C++, Rust lub Go; każdą awarię można odtworzyć.
Ograniczenia
Wymaga celów fuzzingu i integracji z procesem budowania; wykrywa błędy osiągalne dla fuzzerów, rzadko błędy logiki lub uwierzytelniania.

CodeQL

GitHub

Semantyczna analiza kodu z użyciem języka zapytań i obszernej biblioteki zapytań bezpieczeństwa. Bezpłatna dla publicznych repozytoriów za pośrednictwem skanowania kodu GitHub.

Najlepsze zastosowanie
Znane wzorce podatności i problemy z przepływem danych w CI przy każdym pull requeście.
Ograniczenia
Wykrywa to, co opisują jego zapytania; nowe błędy logiczne i problemy specyficzne dla projektu wymagają niestandardowych zapytań.

Semgrep

Semgrep, Inc.

Szybka analiza statyczna oparta na wzorcach, z regułami społeczności i własnymi; silnik open source działa lokalnie lub w CI.

Najlepsze zastosowanie
Egzekwowanie zasad bezpiecznego kodowania i szybkie wychwytywanie typowych błędów.
Ograniczenia
Oparte na regułach: wysoka skuteczność w wykrywaniu znanych wzorców, niewielkie rozumienie intencji lub kontekstu.

Claude Security

Anthropic

Komercyjny produkt Anthropic, który pomaga przedsiębiorstwom wykrywać i naprawiać luki w ich własnym kodzie za pomocą modeli Claude.

Najlepsze zastosowanie
Firmy wdrażające przeglądy bezpieczeństwa z użyciem AI w cyklu życia oprogramowania.
Ograniczenia
Produkt komercyjny; przeznaczony dla organizacji, a nie indywidualnych opiekunów projektów open source.

Audyt AI vs fuzzing vs analiza statyczna

Fuzzery wykonują kod z milionami wygenerowanych danych wejściowych i są niezrównane w wykrywaniu możliwych do odtworzenia błędów uszkodzenia pamięci, ale tylko tam, gdzie docierają ich harnessy testowe. Analizatory oparte na regułach, takie jak CodeQL i Semgrep, sprawdzają każdą linię pod kątem znanych wzorców — tanio i przy każdym commicie. Audytory AI czytają kod tak jak osoba przeprowadzająca przegląd: rozumieją intencje, potrafią wykryć błędy autoryzacji lub logiki i wyjaśnić przyczynę źródłową — są jednak probabilistyczne i wymagają weryfikacji.

Dlatego ossscanner.org uruchamia drugiego agenta, który próbuje obalić każde wykrycie, zanim je pokaże, i dlatego zalecamy łączenie go z analizą w CI oraz fuzzingiem.

Praktyczna konfiguracja dla małego projektu

  • Włącz skanowanie kodu CodeQL (bezpłatne dla publicznych repozytoriów).
  • Uruchom bezpłatne skanowanie w ossscanner.org i zapisz się na cotygodniowe szczegółowe skanowania.
  • Prześlij nasz SARIF do GitHub, aby wykrycia AI pojawiały się obok alertów CodeQL.
  • Dodaj model zagrożeń, aby każdy skaner wiedział, co wchodzi w zakres analizy.
  • Jeśli obsługujesz niezaufane formaty binarne, dodaj cele fuzzingowe i rozważ OSS-Fuzz.
  • Jeśli Twój projekt jest częścią infrastruktury krytycznej, złóż wniosek do Anthropic OSS Scanner.