Перейти к содержимому
ossscanner.org

Сравнить

Как выбрать сканер безопасности для проекта с открытым исходным кодом

Аудит с помощью ИИ, фаззинг и статический анализ на основе правил находят разные ошибки. В большинстве хорошо защищённых проектов используют несколько инструментов. Вот для чего лучше всего подходит каждый из них.

ossscanner.org

независимый

Аудит с помощью ИИ любого общедоступного репозитория с моделью угроз, независимым агентом-проверяющим, анализом первопричины, коммитом, внесшим уязвимость, возможным исправлением и SARIF. Бесплатные быстрые сканирования и еженедельные углублённые сканирования для зарегистрированных проектов.

Лучше всего подходит для
Проверенные, понятные результаты для любого проекта за считаные минуты, без настройки.
Ограничения
Только статический анализ — код не собирается и не запускается. Используются общедоступные модели, а не Claude Mythos. Результаты работы модели могут быть неверными.

Anthropic OSS Scanner

Anthropic

Бесплатные периодические сканирования по желанию владельцев проектов с помощью самых мощных моделей Anthropic, включая Claude Mythos, в изолированных офлайн-средах, где проект собирается на основе Dockerfile. Непроверенные отчёты с воспроизводителями и исправлениями отправляются по электронной почте.

Лучше всего подходит для
Проекты критической инфраструктуры, которые могут разбирать постоянный поток качественных отчётов.
Ограничения
Принимаются отдельные заявки; нужны запрос на включение изменений, Dockerfile и ручное подтверждение от мейнтейнера. Результаты отправляются только по электронной почте.

OSS-Fuzz

Google

Непрерывный фаззинг с обратной связью по покрытию для критически важных проектов с открытым исходным кодом, с автоматической сортировкой сбоев и регистрацией ошибок.

Лучше всего подходит для
Ошибки безопасности памяти в парсерах и библиотеках на C, C++, Rust или Go; каждый сбой можно воспроизвести.
Ограничения
Требуются фаззинг-цели и интеграция со сборкой; находит только то, до чего могут добраться фаззеры, и редко обнаруживает ошибки логики или аутентификации.

CodeQL

GitHub

Семантический анализ кода с помощью языка запросов и обширной библиотеки запросов для поиска уязвимостей. Бесплатен для общедоступных репозиториев через сканирование кода GitHub.

Лучше всего подходит для
Известные шаблоны уязвимостей и проблемы с потоками данных в CI при каждом pull request.
Ограничения
Находит то, что описывают её запросы; для новых логических ошибок и проблем, специфичных для проекта, нужны пользовательские запросы.

Semgrep

Semgrep, Inc.

Быстрый статический анализ на основе шаблонов с правилами сообщества и пользовательскими правилами; движок с открытым исходным кодом работает локально или в CI.

Лучше всего подходит для
Применение правил безопасного программирования и быстрое обнаружение распространённых ошибок.
Ограничения
На основе правил: высокая полнота при обнаружении известных шаблонов, слабое понимание намерений и контекста.

Claude Security

Anthropic

Коммерческий продукт Anthropic, который помогает компаниям находить и устранять уязвимости в собственном коде с помощью моделей Claude.

Лучше всего подходит для
Компании, внедряющие проверку безопасности с помощью ИИ в жизненный цикл разработки ПО.
Ограничения
Коммерческий продукт; ориентирован на организации, а не на отдельных сопровождающих проектов с открытым исходным кодом.

Аудит с помощью ИИ, фаззинг и статический анализ

Фаззеры выполняют код с миллионами сгенерированных входных данных и не имеют равных в обнаружении воспроизводимых ошибок повреждения памяти, но только в тех случаях, до которых добираются их тестовые обвязки. Анализаторы на основе правил, такие как CodeQL и Semgrep, недорого проверяют каждую строку на соответствие известным шаблонам при каждом коммите. ИИ-аудиторы читают код как рецензенты: понимают намерения, могут обнаружить ошибки в авторизации или логике и объяснить первопричину — но их результаты вероятностны и требуют проверки.

Поэтому ossscanner.org запускает второго агента, чтобы тот опроверг каждое сообщение о потенциальной уязвимости до показа результата, и рекомендует сочетать сканирование с анализом в CI и фаззингом.

Практическая настройка для небольшого проекта

  • Включите сканирование кода с помощью CodeQL (бесплатно для публичных репозиториев).
  • Запустите бесплатное сканирование на ossscanner.org и подключите еженедельные углублённые сканирования.
  • Загрузите наш SARIF в GitHub, чтобы результаты анализа с помощью ИИ отображались рядом с предупреждениями CodeQL.
  • Добавьте модель угроз, чтобы каждый сканер знал, что входит в область проверки.
  • Если вы обрабатываете недоверенные двоичные форматы, добавьте цели фаззинга и рассмотрите OSS-Fuzz.
  • Если ваш проект относится к критической инфраструктуре, подайте заявку в Anthropic's OSS Scanner.