Encontre vulnerabilidades reais no seu projeto de código aberto
Cole o link de um repositório público. Agentes de IA mapeiam a superfície de ataque, auditam o código de maior risco e tentam refutar cada achado. Você recebe um relatório privado com bugs verificados, a causa raiz, o commit que introduziu cada um e um patch candidato.
- Grátis, sem cadastro
- Segundo agente verifica cada achado
- Patch + commit que introduziu a vulnerabilidade
- Exportação em Markdown, JSON e SARIF
O que você recebe
Um relatório feito para mantenedores, não uma enxurrada de alertas
O scanner segue o mesmo roteiro que projetos como curl, OpenSSL e o kernel Linux recomendam a quem reporta bugs com IA: achados verificados, concisos, reproduzíveis e acompanhados de uma correção.
Achados verificados
Um agente verificador separado relê o código e tenta ativamente provar que cada achado está errado. Os candidatos que ele não consegue defender são descartados e contabilizados, não exibidos.
Reprodução
Uma entrada concreta ou um teste que aciona o bug. Exibido somente depois que você comprovar que mantém o repositório, para que os relatórios não possam ser transformados em exploits prontos para uso.
Causa raiz
Por que o código está errado, não apenas onde. Duplicatas do mesmo bug subjacente são consolidadas em um único relatório.
Commit introdutor
git blame nas linhas vulneráveis aponta para o commit que provavelmente introduziu o bug, pronto para uma tag Fixes: e para identificar as versões afetadas.
Patch candidato
Um diff unificado mínimo que você pode revisar, aplicar com git apply e adaptar. Baixe-o como um arquivo .patch.
SARIF, JSON, Markdown
Envie SARIF para a verificação de código do GitHub, integre JSON às suas ferramentas ou cole Markdown em um comunicado privado.
Pipeline
Cinco etapas, no mesmo formato do scanner da Anthropic
Nunca executamos seu código. O repositório é clonado com hooks e links simbólicos desativados, lido como texto e excluído após a verificação.
- 01
Clonar
Clone superficial do branch escolhido por HTTPS, com hooks do git, links simbólicos e transportes que não sejam HTTPS desativados.
- 02
Mapeamento e modelo de ameaças
Inventário de cada arquivo-fonte, classificado por sinks de risco. Lê seu threat_model.md e SECURITY.md ou elabora um modelo de ameaças se não houver um.
- 03
Auditoria
Um modelo de raciocínio avançado revisa os arquivos de maior risco em grandes lotes, com números de linha, procurando bugs de segurança de memória, injeção, autenticação e lógica.
- 04
Verificar e corrigir
Cada candidato é encaminhado a um segundo agente que tenta refutá-lo e, em seguida, descreve a causa raiz e escreve um reproducer e um patch mínimo.
- 05
Reportar
Achados sem duplicatas, com gravidade, CWE, commit introdutor e opções de exportação. O relatório fica em um link privado e difícil de adivinhar.
Para mantenedores
Inscreva seu projeto para verificações aprofundadas semanais
O OSS Scanner da Anthropic aceita apenas projetos críticos e amplamente usados, e solicita um pull request e um Dockerfile. O nosso está aberto a qualquer repositório público: preencha um formulário, comprove que você tem acesso de escrita e receba verificações aprofundadas por e-mail.
Inscrever um projeto- Verificações aprofundadas com o modelo mais avançado e um orçamento de auditoria maior
- Novas verificações automáticas toda semana quando novos commits forem enviados
- Relatórios por e-mail para você e até 5 co-mantenedores
- Seu modelo de ameaças é usado em cada verificação — edite-o quando quiser
Desenvolvido com responsabilidade
Projetado para não aumentar a carga sobre os mantenedores
Relatórios de bugs gerados por IA inundaram as caixas de entrada de segurança. Seguimos as regras que os projetos publicaram para relatórios assistidos por IA.
As entradas de PoC permanecem bloqueadas
Qualquer pessoa pode verificar um repo público, mas as entradas de PoC só são reveladas a quem pode enviar commits para ele.
Os relatórios são privados
Cada relatório tem um link aleatório, nunca é indexado e não é listado em lugar algum. Não divulgamos achados.
Seu código nunca é executado
Apenas análise estática: sem compilações, scripts de instalação ou chamadas de rede feitas pelo repo.
Sem prazo para divulgação
Nunca estabelecemos um prazo de 90 dias para achados gerados por modelos. O que você fará com eles fica a seu critério.
Comparar
Como se compara
O OSS Scanner da Anthropic e o OSS-Fuzz do Google são excelentes programas para infraestrutura crítica. O ossscanner.org atende a todo o resto.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Quem pode usar | Qualquer repo público | Projetos críticos, aceitos caso a caso | Projetos críticos, aceitos caso a caso |
| Como começar | Cole um link; inscreva-se por um formulário | Pull request com project.yaml e um Dockerfile | Pull request com scripts de compilação e alvos de fuzzing |
| Primeiros resultados | Minutos | Após a validação manual pelo mantenedor e a compilação | Após a integração e o período de fuzzing |
| Mecanismo | LLMs Claude (Haiku / Sonnet) | Os modelos mais avançados da Anthropic, incluindo Claude Mythos | Fuzzers guiados por cobertura |
| Controle de falsos positivos | Agente verificador independente para cada achado | Verificação cruzada por vários agentes, sem revisão humana | As falhas são reproduzíveis por definição |
| Saída | Relatório na web, e-mail, Markdown, JSON, SARIF | Pacote por e-mail | Rastreador de issues |
| Preço | Grátis | Grátis | Grátis |
Perguntas frequentes
Dúvidas comuns
É realmente grátis?
Sim. As análises rápidas são gratuitas para qualquer repositório público, e projetos inscritos recebem análises aprofundadas semanais gratuitas. Limitamos o orçamento diário total, então, em dias muito movimentados, novas análises podem ter que esperar até o dia seguinte.
Este é o mesmo serviço que o OSS Scanner da Anthropic?
Não. É um serviço independente, inspirado no pipeline descrito pela Anthropic: modelo de ameaças, auditoria com IA, um segundo agente que verifica novamente as descobertas, causa raiz, commit que introduziu a vulnerabilidade e um patch candidato. Ele usa modelos Claude por meio de uma API pública, não o ambiente interno da Anthropic, e não tem afiliação com a Anthropic.
Quem pode ver meu relatório?
Somente quem tiver o link. Os relatórios não são listados, indexados nem publicados. Os reprodutores ficam ocultos até que alguém comprove ter acesso de escrita ao repositório.
Também devo me inscrever no programa da Anthropic?
Se o seu projeto for de infraestrutura crítica, sim — os modelos e ambientes de execução deles vão mais a fundo. Nosso guia explica os critérios de elegibilidade e gera o project.yaml para sua pull request.
Notícias
Pesquisa de vulnerabilidades com IA em acompanhamento
2026-10-08
Anthropic lança OSS Scanner, um scanner de vulnerabilidades com IA gratuito para projetos de código aberto
Projetos que aderirem recebem verificações periódicas pelos modelos mais avançados da Anthropic, incluindo Claude Mythos, com relatórios não revisados, reproduções e patches enviados diretamente aos mantenedores.
2026-10-06
Anthropic amplia o Cyber Verification Program com três níveis de acesso
Os níveis Defense, Red Team e Specialized Access oferecem proteções cibernéticas reduzidas no Claude Opus 5.5, Sonnet 5.5 e Mythos 5.1 a profissionais de defesa aprovados — incluindo mantenedores de projetos de código aberto.
2026-05-22
Project Glasswing: mais de 10.000 vulnerabilidades de alta e crítica gravidade em um mês
A primeira atualização do Glasswing pela Anthropic: parceiros que usaram Claude Mythos Preview encontraram mais de dez mil bugs graves, e o gargalo passou a ser corrigir as vulnerabilidades, não encontrá-las.