Perguntas frequentes
Perguntas frequentes
Tudo sobre varreduras, relatórios, cadastro e como lidamos com seu código.
Varredura
Quais repositórios posso analisar?
Qualquer repositório git público acessível por HTTPS: instâncias do GitHub, GitLab, Codeberg, Bitbucket, Gitea ou Forgejo e forjas auto-hospedadas. Repositórios privados e links com credenciais não são compatíveis.
Quais linguagens são compatíveis?
A auditoria lê o código-fonte como texto, então funciona com a maioria das linguagens: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell e outras. Os resultados mais aprofundados costumam ocorrer em parsers de C/C++, backends web e qualquer código que processe entradas não confiáveis.
Quanto tempo leva uma varredura?
Uma varredura rápida geralmente termina em 3–10 minutos, dependendo do tamanho e da fila. Varreduras profundas de projetos cadastrados leem mais código e podem levar de 15–40 minutos.
Há um limite de tamanho?
Repositórios muito grandes são auditados parcialmente: o scanner classifica os arquivos por risco e lê os mais arriscados dentro do limite disponível. O relatório mostra quantos arquivos e linhas foram realmente lidos.
Posso analisar uma branch específica?
Sim. Clique em Branch abaixo do campo de entrada ou cole um link para uma branch, como …/tree/release-2.4.
Por que há limites diários?
Cada varredura tem um custo real de uso do modelo. Para manter o serviço gratuito, limitamos as varreduras por visitante e por repositório e definimos um orçamento diário. Se ele acabar, tente novamente no dia seguinte (UTC).
Relatórios e precisão
Qual é a precisão dos achados?
Cada achado passou por um agente verificador independente que tentou refutá-lo, e o relatório mostra quantos candidatos foram rejeitados. Ainda assim, os achados são gerados por modelos e não são revisados por pessoas: a gravidade pode ser superestimada e o modelo pode interpretar incorretamente seu modelo de ameaças. Trate os achados como indícios fortes.
O relatório diz que não há vulnerabilidades. Meu projeto está seguro?
Nenhum scanner pode garantir isso. Um relatório sem achados significa que o código mais arriscado que lemos não apresentou bugs que o verificador pudesse sustentar. Fuzzing, revisão e cadastro para varreduras profundas ampliam a cobertura.
Por que não consigo ver a reprodução?
As reproduções só são exibidas depois que alguém comprova ter acesso de escrita ao repositório, fazendo commit de um arquivo de token. Isso evita que exploits prontos caiam nas mãos de quem simplesmente cola um link.
O que faço com o SARIF?
Envie-o para a verificação de código do GitHub (github/codeql-action/upload-sarif) ou qualquer ferramenta que leia SARIF 2.1.0. Os achados aparecerão como alertas nas linhas correspondentes.
Como devo dar crédito por uma correção?
É opcional, mas uma linha como “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” na mensagem do commit nos ajuda a medir quais achados eram reais.
Posso reportar um falso positivo?
Sim — use Válido, Falso positivo ou Conhecido/duplicado em cada achado. Usamos esse feedback para ajustar os prompts e os limites.
Privacidade e segurança
Quem pode ver meu relatório?
Somente quem tem o link. Os IDs dos relatórios são aleatórios e impossíveis de adivinhar, as páginas são marcadas com noindex e não são listadas em lugar algum.
Vocês mantêm meu código-fonte?
Não. O clone é excluído quando a verificação termina. Os relatórios mantêm pequenos trechos das linhas afetadas, o modelo de ameaças e metadados como o hash do commit.
O código é enviado a um provedor de IA?
Sim. Arquivos selecionados são enviados aos modelos Claude por meio do OpenRouter, que os encaminha à Anthropic, Amazon Bedrock ou Google Vertex. Apenas código público é verificado.
Vocês publicarão minhas vulnerabilidades?
Nunca. Não publicamos achados, não abrimos issues públicas nem definimos prazos para divulgação.
Cadastro
O que o cadastro inclui?
Verificações aprofundadas com o modelo mais avançado e um orçamento maior, novas verificações semanais automáticas quando houver novos commits, relatórios por e-mail e um modelo de ameaças persistente.
Como vocês sabem que sou mantenedor?
Você faz commit de um arquivo chamado ossscanner-verify.txt contendo um token que fornecemos. Somente pessoas com acesso de escrita podem fazer isso.
Posso pausar ou sair?
Sim, a qualquer momento pelo seu link de gerenciamento: pause, retome ou exclua o projeto.
Anthropic OSS Scanner
Vocês são a Anthropic?
Não. ossscanner.org é um projeto independente, não afiliado nem endossado pela Anthropic. Usamos modelos Claude por meio de uma API pública.
O que é o Anthropic OSS Scanner?
Um serviço gratuito, de adesão voluntária, lançado em 8 de outubro de 2026, que verifica projetos críticos de código aberto com os modelos mais avançados da Anthropic, incluindo Claude Mythos, e envia por e-mail relatórios ainda não revisados aos mantenedores. Os projetos se inscrevem por meio de um pull request em github.com/anthropics/oss-scanner.
Posso usar os dois?
Sim. Nosso gerador de modelo de ameaças cria o mesmo arquivo .oss-scanner/threat_model.md que o scanner da Anthropic lê, e nosso guia gera o arquivo project.yaml para o pull request deles.