Перейти к содержимому
ossscanner.org

Часто задаваемые вопросы

Часто задаваемые вопросы

Всё о сканировании, отчётах, подключении проектов и обработке вашего кода.

Сканирование

Какие репозитории можно сканировать?

Любой общедоступный git-репозиторий, доступный по HTTPS: GitHub, GitLab, Codeberg, Bitbucket, Gitea или Forgejo, а также самостоятельно размещённые системы управления репозиториями. Частные репозитории и ссылки с учётными данными не поддерживаются.

Какие языки поддерживаются?

Аудит анализирует исходный код как текст, поэтому работает с большинством языков: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell и другими. Наиболее глубокие результаты обычно получаются для парсеров на C/C++, веб-бэкендов и всего, что обрабатывает недоверенные данные.

Сколько длится сканирование?

Быстрое сканирование обычно занимает 3–10 минут — в зависимости от размера проекта и очереди. Глубокое сканирование подключённых проектов охватывает больше кода и может занять 15–40 минут.

Есть ли ограничение по размеру?

Очень большие репозитории аудируются частично: сканер ранжирует файлы по уровню риска и анализирует наиболее рискованные в пределах доступного бюджета. В отчёте указано, сколько файлов и строк было фактически проанализировано.

Можно ли сканировать определённую ветку?

Да. Нажмите «Ветка» под полем ввода или вставьте ссылку на ветку, например …/tree/release-2.4.

Почему есть дневные ограничения?

Каждое сканирование требует реальных затрат на использование моделей. Чтобы сервис оставался бесплатным, мы ограничиваем число сканирований для каждого посетителя и репозитория и устанавливаем дневной бюджет. Если он исчерпан, попробуйте снова на следующий день (UTC).

Отчёты и точность

Насколько точны результаты?

Каждый результат проверки прошёл независимую проверку агентом-верификатором, который пытался его опровергнуть; в отчёте также указано, сколько кандидатов было отклонено. Тем не менее результаты генерируются моделью и не проверяются людьми: серьёзность может быть завышена, а модель может неверно интерпретировать вашу модель угроз. Рассматривайте результаты как весомые зацепки.

В отчёте сказано, что уязвимостей нет. Значит ли это, что проект безопасен?

Нет, ни один сканер не может этого гарантировать. Чистый отчёт означает, что в наиболее рискованном из проанализированного кода не обнаружено ошибок, которые верификатор смог бы обосновать. Фаззинг, проверка кода и подключение проекта для глубокого сканирования расширяют охват.

Почему я не вижу воспроизводящий пример?

Воспроизводящие примеры показываются только после того, как кто-то подтвердит право на запись в репозиторий, добавив в коммит файл-токен. Это не позволяет людям, которые просто вставили ссылку, получить готовые эксплойты.

Что делать с SARIF?

Загрузите его в GitHub code scanning (github/codeql-action/upload-sarif) или любой инструмент, который читает SARIF 2.1.0. Уязвимости появятся в виде оповещений рядом с соответствующими строками кода.

Как указать авторство исправления?

Это необязательно, но строка вроде «Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX» в сообщении коммита помогает нам оценить, какие уязвимости подтвердились.

Можно ли сообщить о ложном срабатывании?

Да — для каждой уязвимости выберите «Подтверждённая», «Ложное срабатывание» или «Известная/дубликат». Мы используем эти отзывы, чтобы настраивать промпты и пороговые значения.

Конфиденциальность и безопасность

Кто может видеть мой отчёт?

Только те, у кого есть ссылка. ID отчётов случайны и их невозможно угадать; страницы помечены как noindex и нигде не перечислены.

Вы храните мой исходный код?

Нет. Клонированный репозиторий удаляется после завершения сканирования. В отчётах сохраняются короткие фрагменты затронутых строк, модель угроз и метаданные, например хеш коммита.

Код отправляется поставщику ИИ?

Да. Выбранные файлы отправляются моделям Claude через OpenRouter, который направляет запросы в Anthropic, Amazon Bedrock или Google Vertex. Сканируется только общедоступный код.

Вы опубликуете сведения об уязвимостях?

Никогда. Мы не публикуем результаты сканирования, не создаём публичные задачи и не устанавливаем сроки раскрытия информации.

Подключение проекта

Что даёт подключение проекта?

Углублённое сканирование с использованием самой мощной модели и увеличенного лимита, автоматическое еженедельное повторное сканирование при появлении новых коммитов, отчёты по электронной почте и постоянная модель угроз.

Как вы узнаёте, что я сопровождающий проекта?

Вы добавляете коммитом файл с именем ossscanner-verify.txt, содержащий выданный нами токен. Это могут сделать только пользователи с правом записи.

Можно ли приостановить участие или выйти из программы?

Да, в любой момент по ссылке управления: приостановить, возобновить или удалить проект.

Anthropic OSS Scanner

Вы — Anthropic?

Нет. ossscanner.org — независимый проект, не связанный с Anthropic и не одобренный этой компанией. Мы используем модели Claude через общедоступный API.

Что такое Anthropic OSS Scanner?

Бесплатный сервис с добровольным участием, запущенный October 8, 2026: он сканирует критически важные проекты с открытым исходным кодом с помощью самых мощных моделей Anthropic, включая Claude Mythos, и отправляет по электронной почте непроверенные отчёты сопровождающим проектов. Проекты подключаются, отправляя pull request в github.com/anthropics/oss-scanner.

Можно использовать оба инструмента?

Да. Наш конструктор модели угроз создаёт тот же файл .oss-scanner/threat_model.md, который читает сканер Anthropic, а наше руководство генерирует файл project.yaml для их pull request.