Часто задаваемые вопросы
Часто задаваемые вопросы
Всё о сканировании, отчётах, подключении проектов и обработке вашего кода.
Сканирование
Какие репозитории можно сканировать?
Любой общедоступный git-репозиторий, доступный по HTTPS: GitHub, GitLab, Codeberg, Bitbucket, Gitea или Forgejo, а также самостоятельно размещённые системы управления репозиториями. Частные репозитории и ссылки с учётными данными не поддерживаются.
Какие языки поддерживаются?
Аудит анализирует исходный код как текст, поэтому работает с большинством языков: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell и другими. Наиболее глубокие результаты обычно получаются для парсеров на C/C++, веб-бэкендов и всего, что обрабатывает недоверенные данные.
Сколько длится сканирование?
Быстрое сканирование обычно занимает 3–10 минут — в зависимости от размера проекта и очереди. Глубокое сканирование подключённых проектов охватывает больше кода и может занять 15–40 минут.
Есть ли ограничение по размеру?
Очень большие репозитории аудируются частично: сканер ранжирует файлы по уровню риска и анализирует наиболее рискованные в пределах доступного бюджета. В отчёте указано, сколько файлов и строк было фактически проанализировано.
Можно ли сканировать определённую ветку?
Да. Нажмите «Ветка» под полем ввода или вставьте ссылку на ветку, например …/tree/release-2.4.
Почему есть дневные ограничения?
Каждое сканирование требует реальных затрат на использование моделей. Чтобы сервис оставался бесплатным, мы ограничиваем число сканирований для каждого посетителя и репозитория и устанавливаем дневной бюджет. Если он исчерпан, попробуйте снова на следующий день (UTC).
Отчёты и точность
Насколько точны результаты?
Каждый результат проверки прошёл независимую проверку агентом-верификатором, который пытался его опровергнуть; в отчёте также указано, сколько кандидатов было отклонено. Тем не менее результаты генерируются моделью и не проверяются людьми: серьёзность может быть завышена, а модель может неверно интерпретировать вашу модель угроз. Рассматривайте результаты как весомые зацепки.
В отчёте сказано, что уязвимостей нет. Значит ли это, что проект безопасен?
Нет, ни один сканер не может этого гарантировать. Чистый отчёт означает, что в наиболее рискованном из проанализированного кода не обнаружено ошибок, которые верификатор смог бы обосновать. Фаззинг, проверка кода и подключение проекта для глубокого сканирования расширяют охват.
Почему я не вижу воспроизводящий пример?
Воспроизводящие примеры показываются только после того, как кто-то подтвердит право на запись в репозиторий, добавив в коммит файл-токен. Это не позволяет людям, которые просто вставили ссылку, получить готовые эксплойты.
Что делать с SARIF?
Загрузите его в GitHub code scanning (github/codeql-action/upload-sarif) или любой инструмент, который читает SARIF 2.1.0. Уязвимости появятся в виде оповещений рядом с соответствующими строками кода.
Как указать авторство исправления?
Это необязательно, но строка вроде «Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX» в сообщении коммита помогает нам оценить, какие уязвимости подтвердились.
Можно ли сообщить о ложном срабатывании?
Да — для каждой уязвимости выберите «Подтверждённая», «Ложное срабатывание» или «Известная/дубликат». Мы используем эти отзывы, чтобы настраивать промпты и пороговые значения.
Конфиденциальность и безопасность
Кто может видеть мой отчёт?
Только те, у кого есть ссылка. ID отчётов случайны и их невозможно угадать; страницы помечены как noindex и нигде не перечислены.
Вы храните мой исходный код?
Нет. Клонированный репозиторий удаляется после завершения сканирования. В отчётах сохраняются короткие фрагменты затронутых строк, модель угроз и метаданные, например хеш коммита.
Код отправляется поставщику ИИ?
Да. Выбранные файлы отправляются моделям Claude через OpenRouter, который направляет запросы в Anthropic, Amazon Bedrock или Google Vertex. Сканируется только общедоступный код.
Вы опубликуете сведения об уязвимостях?
Никогда. Мы не публикуем результаты сканирования, не создаём публичные задачи и не устанавливаем сроки раскрытия информации.
Подключение проекта
Что даёт подключение проекта?
Углублённое сканирование с использованием самой мощной модели и увеличенного лимита, автоматическое еженедельное повторное сканирование при появлении новых коммитов, отчёты по электронной почте и постоянная модель угроз.
Как вы узнаёте, что я сопровождающий проекта?
Вы добавляете коммитом файл с именем ossscanner-verify.txt, содержащий выданный нами токен. Это могут сделать только пользователи с правом записи.
Можно ли приостановить участие или выйти из программы?
Да, в любой момент по ссылке управления: приостановить, возобновить или удалить проект.
Anthropic OSS Scanner
Вы — Anthropic?
Нет. ossscanner.org — независимый проект, не связанный с Anthropic и не одобренный этой компанией. Мы используем модели Claude через общедоступный API.
Что такое Anthropic OSS Scanner?
Бесплатный сервис с добровольным участием, запущенный October 8, 2026: он сканирует критически важные проекты с открытым исходным кодом с помощью самых мощных моделей Anthropic, включая Claude Mythos, и отправляет по электронной почте непроверенные отчёты сопровождающим проектов. Проекты подключаются, отправляя pull request в github.com/anthropics/oss-scanner.
Можно использовать оба инструмента?
Да. Наш конструктор модели угроз создаёт тот же файл .oss-scanner/threat_model.md, который читает сканер Anthropic, а наше руководство генерирует файл project.yaml для их pull request.