FAQ
Często zadawane pytania
Wszystko o skanowaniu, raportach, rejestracji i sposobie, w jaki postępujemy z Twoim kodem.
Skanowanie
Jakie repozytoria mogę skanować?
Dowolne publiczne repozytorium git dostępne przez HTTPS: w GitHub, GitLab, Codeberg, Bitbucket, Gitea lub Forgejo, a także we własnych instancjach forge. Prywatne repozytoria i linki zawierające dane uwierzytelniające nie są obsługiwane.
Jakie języki są obsługiwane?
Audyt analizuje kod źródłowy jako tekst, więc działa w przypadku większości języków: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell i innych. Najdokładniejsze wyniki uzyskujemy zwykle w przypadku parserów C/C++, backendów internetowych i wszystkiego, co przetwarza niezaufane dane wejściowe.
Ile trwa skanowanie?
Szybkie skanowanie zwykle kończy się w ciągu 3–10 minut, zależnie od rozmiaru repozytorium i kolejki. Głębokie skanowanie zarejestrowanych projektów obejmuje więcej kodu i może zająć 15–40 minut.
Czy jest limit rozmiaru?
Bardzo duże repozytoria są audytowane częściowo: skaner ustala priorytety plików na podstawie ryzyka i w ramach dostępnego budżetu odczytuje te najbardziej ryzykowne. Raport pokazuje, ile plików i wierszy faktycznie odczytano.
Czy mogę skanować konkretną gałąź?
Tak. Kliknij „Gałąź” pod polem wejściowym albo wklej link do gałęzi, na przykład …/tree/release-2.4.
Dlaczego obowiązują dzienne limity?
Każde skanowanie wiąże się z rzeczywistymi kosztami użycia modeli. Aby usługa pozostała bezpłatna, ograniczamy liczbę skanowań na odwiedzającego i repozytorium oraz ustalamy dzienny budżet. Jeśli zostanie wyczerpany, spróbuj ponownie następnego dnia (UTC).
Raporty i dokładność
Jak dokładne są zgłoszone problemy?
Każdy zgłoszony problem przeszedł weryfikację przez niezależnego agenta weryfikującego, który próbował go obalić; raport pokazuje też, ile potencjalnych problemów odrzucono. Mimo to zgłoszone problemy są generowane przez model i nie są weryfikowane przez ludzi: poziom ważności może być zawyżony, a model może błędnie zinterpretować Twój threat model. Traktuj je jako mocne wskazówki.
Raport nie wykazuje podatności. Czy mój projekt jest bezpieczny?
Żaden skaner nie może tego zagwarantować. Czysty raport oznacza, że w najbardziej ryzykownym odczytanym kodzie nie znaleziono błędów, których istnienie weryfikator mógłby potwierdzić. Fuzzing, przegląd kodu i rejestracja projektu do głębokiego skanowania zwiększają zakres analizy.
Dlaczego nie widzę reproduktora?
Reproduktory są wyświetlane dopiero po udowodnieniu prawa zapisu do repozytorium przez dodanie pliku z tokenem. Dzięki temu gotowe exploity nie trafiają w ręce osób, które jedynie wkleją link.
Co zrobić z SARIF?
Prześlij go do funkcji skanowania kodu GitHub (github/codeql-action/upload-sarif) lub dowolnego narzędzia obsługującego SARIF 2.1.0. Wykryte problemy pojawią się wtedy jako alerty przy odpowiednich wierszach.
Jak przypisać autorstwo poprawki?
To opcjonalne, ale wpis taki jak „Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” w treści commita pomaga nam ocenić, które wykryte problemy były rzeczywiste.
Czy mogę zgłosić fałszywy alarm?
Tak — przy każdym wykrytym problemie wybierz Valid, False positive lub Known/duplicate. Wykorzystujemy te informacje zwrotne do dostrajania promptów i progów.
Prywatność i bezpieczeństwo
Kto może zobaczyć mój raport?
Tylko osoby mające link. Identyfikatory raportów są losowe i niemożliwe do odgadnięcia, strony mają oznaczenie noindex i nie są nigdzie wymieniane.
Czy zachowujecie mój kod źródłowy?
Nie. Klon repozytorium jest usuwany po zakończeniu skanowania. Raporty zachowują krótkie fragmenty odpowiednich wierszy, model zagrożeń oraz metadane, takie jak hash commita.
Czy kod jest wysyłany do dostawcy AI?
Tak. Wybrane pliki są wysyłane do modeli Claude za pośrednictwem OpenRouter, który kieruje je do Anthropic, Amazon Bedrock lub Google Vertex. Skanowany jest wyłącznie publiczny kod.
Czy opublikujecie moje podatności?
Nigdy. Nie publikujemy wykrytych problemów, nie tworzymy publicznych zgłoszeń ani nie wyznaczamy terminów ujawnienia.
Rejestracja
Co daje rejestracja?
Dogłębne skanowania z użyciem najmocniejszego modelu i większego budżetu, automatyczne cotygodniowe ponowne skanowania po pojawieniu się nowych commitów, raporty e-mailem oraz trwały model zagrożeń.
Skąd wiecie, że jestem Maintainerem?
Zatwierdzasz plik o nazwie ossscanner-verify.txt zawierający przekazany przez nas token. Tylko osoby z dostępem do zapisu mogą to zrobić.
Czy mogę wstrzymać udział lub z niego zrezygnować?
Tak, w dowolnym momencie, korzystając z linku do zarządzania: wstrzymać, wznowić lub usunąć projekt.
Anthropic OSS Scanner
Czy jesteście Anthropic?
Nie. ossscanner.org to niezależny projekt, który nie jest powiązany z Anthropic ani przez tę firmę rekomendowany. Korzystamy z modeli Claude za pośrednictwem publicznego API.
Czym jest OSS Scanner od Anthropic?
Bezpłatna, dobrowolna usługa uruchomiona 8 października 2026 r., która skanuje kluczowe projekty open source za pomocą najmocniejszych modeli Anthropic, w tym Claude Mythos, i wysyła e-mailem nieprzejrzane raporty opiekunom projektów.
Czy mogę korzystać z obu?
Tak. Nasz kreator modelu zagrożeń tworzy ten sam plik .oss-scanner/threat_model.md, który odczytuje skaner Anthropic, a nasz przewodnik generuje plik project.yaml na potrzeby ich pull requesta.