Перейти к содержимому
ossscanner.org
Anthropic только что запустила OSS Scanner — вот альтернатива, доступная каждому проекту

Найдите реальные уязвимости в вашем проекте с открытым исходным кодом

Вставьте ссылку на общедоступный репозиторий. ИИ-агенты изучат поверхность атаки, проверят наиболее рискованный код, а затем попытаются опровергнуть каждое обнаруженное подозрение. Вы получите конфиденциальный отчет с подтвержденными ошибками, их первопричинами, коммитами, в которых появилась каждая из них, и кандидатными патчами.

$
Попробуйте:
  • Бесплатно, без регистрации
  • Второй агент проверяет каждый результат
  • Патч + коммит, в котором появилась ошибка
  • Экспорт в Markdown, JSON и SARIF

Что вы получите

Отчет для мейнтейнеров, а не поток предупреждений

Сканер использует тот же подход, которого ждут проекты вроде curl, OpenSSL и ядра Linux от авторов сообщений об ошибках, подготовленных с помощью ИИ: подтвержденные, краткие и воспроизводимые результаты с исправлением.

Подтвержденные уязвимости

Отдельный агент-проверяющий повторно изучает код и активно пытается доказать, что каждая обнаруженная проблема не является уязвимостью. Неподтвержденные подозрения исключаются из отчета и учитываются отдельно.

Пример воспроизведения

Конкретные данные или тест, запускающие ошибку. Показывается только после подтверждения, что вы сопровождаете репозиторий, чтобы отчеты нельзя было превратить в готовые эксплойты.

Первопричина

Почему код неверен, а не только где именно. Дубликаты одной и той же первопричинной ошибки объединяются в один отчет.

Коммит, добавивший ошибку

git blame на уязвимых строках указывает на коммит, который с наибольшей вероятностью добавил ошибку. Его можно использовать для тега Fixes: и определения затронутых релизов.

Кандидатный патч

Минимальный унифицированный diff, который можно проверить, применить с помощью git apply и адаптировать. Скачайте его в виде файла .patch.

SARIF, JSON, Markdown

Загрузите SARIF в систему анализа кода GitHub, передайте JSON своим инструментам или вставьте Markdown в закрытое уведомление о безопасности.

Этапы работы

Пять этапов — по той же схеме, что и сканер Anthropic

Мы никогда не запускаем ваш код. Репозиторий клонируется с отключенными хуками и символическими ссылками, считывается как текст и удаляется после сканирования.

Подробно о принципе работы
  1. 01

    Клонирование

    Поверхностное клонирование выбранной вами ветки по HTTPS с отключенными хуками Git, символическими ссылками и транспортами, отличными от HTTPS.

  2. 02

    Инвентаризация и модель угроз

    Инвентаризация всех исходных файлов с ранжированием по опасным точкам. Читает ваши threat_model.md и SECURITY.md или создает черновик модели угроз, если ее нет.

  3. 03

    Аудит

    Мощная модель рассуждений проверяет самые рискованные файлы большими группами с указанием номеров строк и ищет ошибки безопасности памяти, инъекции, ошибки аутентификации и логики.

  4. 04

    Проверка и исправление

    Каждая потенциальная уязвимость передается второму агенту, который пытается ее опровергнуть, а затем описывает первопричину, приводит воспроизводящий пример и предлагает минимальный патч.

  5. 05

    Сообщить

    Дедуплицированные находки с указанием серьезности, CWE, коммита, добавившего ошибку, и вариантов экспорта. Отчет доступен по закрытой ссылке, которую невозможно угадать.

Для мейнтейнеров

Подключите проект для еженедельных углубленных проверок

Anthropic OSS Scanner принимает только критически важные проекты с широкой аудиторией и запрашивает pull request и Dockerfile. Наш сервис открыт для любого общедоступного репозитория: заполните форму, подтвердите право на запись и получайте результаты углубленных проверок по электронной почте.

Подключить проект
  • Глубокие сканирования с самой мощной моделью и увеличенным бюджетом аудита
  • Автоматические повторные сканирования каждую неделю при появлении новых коммитов
  • Отчёты по электронной почте вам и ещё до 5 со-сопровождающим
  • Ваша модель угроз используется при каждом сканировании — редактируйте её в любое время

Ответственный подход

Создано так, чтобы не увеличивать нагрузку на сопровождающих

Почтовые ящики специалистов по безопасности переполнены сообщениями об ошибках, сгенерированными ИИ. Мы следуем правилам, которые проекты публикуют для сообщений, подготовленных с помощью ИИ.

Воспроизводящие примеры остаются закрытыми

Сканировать публичный repo может любой, но входные данные PoC раскрываются только тем, кто может отправлять коммиты в этот repo.

Отчёты конфиденциальны

У каждого отчёта есть случайная ссылка; он никогда не индексируется и нигде не публикуется. Мы не публикуем результаты сканирования.

Ваш код никогда не запускается

Только статический анализ: без сборки, установочных скриптов и сетевых запросов из репозитория.

Без срока на раскрытие

Мы никогда не устанавливаем 90-дневный срок для результатов, найденных моделью. Решать, что с ними делать, вам.

Ознакомиться с политикой раскрытия информации

Сравнить

Сравнение

Anthropic OSS Scanner и OSS-Fuzz от Google — отличные программы для критически важной инфраструктуры. ossscanner.org подходит для всего остального.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Кто может пользоватьсяЛюбой публичный repoКритически важные проекты — принимаются индивидуальноКритически важные проекты — принимаются индивидуально
Как начатьВставьте ссылку; подайте заявку через формуЗапрос на слияние с project.yaml и DockerfileЗапрос на слияние со скриптами сборки и целями фаззинга
Первые результатыМинутыПосле ручной проверки сопровождающим и сборкиПосле интеграции и фаззинга
ДвижокБольшие языковые модели Claude (Haiku / Sonnet)Самые мощные модели Anthropic, включая Claude MythosФаззеры с управлением по покрытию
Контроль ложноположительных результатовНезависимый агент-верификатор для каждой находкиПерекрёстная проверка несколькими агентами, без участия человекаСбои воспроизводимы по замыслу
РезультатВеб-отчёт, электронная почта, Markdown, JSON, SARIFПакет для отправки по электронной почтеТрекер задач
ЦенаБесплатноБесплатноБесплатно
Полное сравнение с CodeQL, Semgrep и другими инструментами

Часто задаваемые вопросы

Популярные вопросы

Все вопросы
Это действительно бесплатно?

Да. Быстрые сканирования бесплатны для любых публичных репозиториев, а проекты, подключённые к сервису, получают бесплатное углублённое сканирование каждую неделю. Мы ограничиваем общий дневной бюджет, поэтому в особенно загруженные дни новые сканирования могут быть отложены до следующего дня.

Это то же самое, что Anthropic OSS Scanner?

Нет. Это независимый сервис, вдохновлённый конвейером, который описала Anthropic: модель угроз, аудит с помощью ИИ, второй агент, перепроверяющий результаты, первопричина, коммит, в котором появилась уязвимость, и предлагаемый патч. Он использует модели Claude через публичный API, а не внутреннюю систему Anthropic, и не связан с Anthropic.

Кто может видеть мой отчёт?

Только те, у кого есть ссылка. Отчёты не отображаются в списке, не индексируются и не публикуются. Примеры для воспроизведения уязвимости скрыты, пока кто-нибудь не подтвердит право на запись в репозиторий.

Стоит ли мне также подать заявку в программу Anthropic?

Если ваш проект относится к критической инфраструктуре — да: их модели и системы анализа проводят более глубокие проверки. В нашем руководстве объясняется, кто может подать заявку, и создаётся файл project.yaml для вашего pull request.

Новости

Исследования уязвимостей с помощью ИИ: хроника

2026-10-08

Anthropic запускает OSS Scanner — бесплатный сканер уязвимостей с помощью ИИ для открытого ПО

Проекты, подключившиеся к сервису, будут периодически сканироваться сильнейшими моделями Anthropic, включая Claude Mythos. Не прошедшие проверку человеком отчёты, сценарии воспроизведения и патчи будут отправляться напрямую сопровождающим.

2026-10-06

Anthropic расширяет Cyber Verification Program: теперь доступны три уровня доступа

Уровни Defense Access, Red Team Access и Specialized Access дают проверенным специалистам по защите, включая сопровождающих проектов с открытым исходным кодом, доступ к Claude Opus 5.5, Sonnet 5.5 и Mythos 5.1 с ослабленными ограничениями на кибербезопасность.

2026-05-22

Project Glasswing: более 10 000 уязвимостей высокого и критического уровня за месяц

Первый отчёт Anthropic о Glasswing: партнёры, использующие Claude Mythos Preview, нашли более десяти тысяч серьёзных ошибок, и узким местом стал уже не поиск уязвимостей, а их устранение.