Перейти к содержимому
ossscanner.org

О проекте

Об ossscanner.org

Независимый бесплатный ИИ-сканер уязвимостей для проектов с открытым исходным кодом. Он создан для сопровождающих проектов, которые не подходят под требования программ, доступных только по приглашению, или не могут ждать приглашения.

Модели ИИ действительно научились хорошо находить ошибки безопасности. Project Glasswing от Anthropic показал, как это работает в масштабах, а 8 октября 2026 года Anthropic открыла OSS Scanner для критически важных проектов с открытым исходным кодом. По этому определению большая часть мира открытого кода не относится к критической инфраструктуре, но её кодом по-прежнему пользуются люди.

ossscanner.org применяет тот же подход к любому общедоступному репозиторию: модель угроз, аудит наиболее рискованного кода с помощью ИИ, второй агент, который пытается опровергнуть каждое обнаружение, первопричина, коммит, в котором появилась ошибка, и возможный патч. Для быстрой проверки достаточно ссылки. Сопровождающие могут зарегистрировать проект для еженедельных углублённых проверок по электронной почте.

Независимость

Мы не связаны с Anthropic, не получаем её одобрения или спонсорской поддержки. Мы используем модели Claude через общедоступный API на тех же условиях использования, что и любой другой клиент. Название описывает назначение сервиса — проверку программного обеспечения с открытым исходным кодом, — а наше руководство по программе Anthropic основано на общедоступных источниках.

Принципы

  • Помогать сопровождающим, а не создавать для них дополнительную нагрузку: краткие отчёты, проверенные обнаружения, исправление для каждой ошибки.
  • Никогда не публиковать обнаруженные уязвимости и не устанавливать сроки раскрытия.
  • Не показывать доказательства эксплуатации тем, кто не может исправить код.
  • Честно говорить об ограничениях: выводы ИИ могут быть ошибочными, а чистый результат проверки не является сертификатом.

Контакты

Вопросы, отзывы или сообщение о проблеме в самом сканере: hello@ossscanner.org.