ค้นพบช่องโหว่จริงใน โครงการโอเพนซอร์สของคุณ
วางลิงก์ repo สาธารณะ เอเจนต์ AI จะทำแผนที่พื้นผิวการโจมตี ตรวจสอบโค้ดส่วนที่เสี่ยงที่สุด แล้วพยายามหักล้างทุกช่องโหว่ที่ตรวจพบ คุณจะได้รับรายงานส่วนตัวที่มีบั๊กที่ยืนยันแล้ว สาเหตุที่แท้จริง คอมมิตที่เพิ่มบั๊กแต่ละรายการ และแพตช์ที่เสนอ
- ฟรี ไม่ต้องสมัคร
- เอเจนต์ตัวที่สองตรวจสอบทุกช่องโหว่ที่ตรวจพบ
- แพตช์ + คอมมิตที่เพิ่มช่องโหว่
- ส่งออกเป็น Markdown, JSON และ SARIF
สิ่งที่คุณจะได้รับ
รายงานที่เขียนขึ้นเพื่อผู้ดูแลโครงการ ไม่ใช่รายการคำเตือนยาวเหยียด
เครื่องสแกนใช้แนวทางเดียวกับที่โครงการอย่าง curl, OpenSSL และเคอร์เนล Linux ขอให้ผู้รายงานบั๊กด้วย AI ปฏิบัติตาม: ยืนยันแล้ว กระชับ ทำซ้ำได้ และมีวิธีแก้ไข
ช่องโหว่ที่ยืนยันแล้ว
เอเจนต์ตรวจสอบแยกต่างหากจะอ่านโค้ดซ้ำและพยายามพิสูจน์อย่างจริงจังว่าช่องโหว่แต่ละรายการไม่เป็นความจริง รายการที่เอเจนต์ยืนยันไม่ได้จะถูกตัดออกและนับไว้ ไม่แสดงให้เห็น
ตัวทำซ้ำ
อินพุตหรือการทดสอบที่ทำให้เกิดบั๊กโดยเฉพาะ จะแสดงให้เห็นหลังจากคุณพิสูจน์ว่าคุณเป็นผู้ดูแล repo แล้วเท่านั้น เพื่อไม่ให้รายงานถูกนำไปดัดแปลงเป็นช่องทางโจมตีที่พร้อมใช้งาน
สาเหตุหลัก
บอกว่าทำไมโค้ดจึงผิด ไม่ใช่แค่ระบุว่าผิดตรงไหน โดยรวมรายงานข้อบกพร่องที่มีต้นตอเดียวกันไว้ในรายงานเดียว
คอมมิตที่นำข้อบกพร่องเข้ามา
git blame ในบรรทัดที่มีช่องโหว่จะชี้ไปยังคอมมิตที่น่าจะเป็นต้นเหตุของข้อบกพร่องมากที่สุด พร้อมใช้กับแท็ก Fixes: และช่วยตรวจสอบรุ่นที่ได้รับผลกระทบ
แพตช์ที่เสนอ
diff แบบ unified ขนาดเล็กที่คุณตรวจทาน ใช้ git apply และปรับแก้ได้ ดาวน์โหลดเป็นไฟล์ .patch
SARIF, JSON, Markdown
อัปโหลด SARIF ไปยัง GitHub code scanning ป้อน JSON เข้าเครื่องมือของคุณ หรือวาง Markdown ลงในคำแนะนำด้านความปลอดภัยส่วนตัว
ไปป์ไลน์
ห้าขั้นตอน ในรูปแบบเดียวกับเครื่องสแกนของ Anthropic
เราไม่เรียกใช้โค้ดของคุณ โคลน repository โดยปิด hooks และ symlinks อ่านเนื้อหาเป็นข้อความ แล้วลบทิ้งหลังสแกนเสร็จ
- 01
โคลน
โคลน branch ที่คุณเลือกแบบตื้นผ่าน HTTPS โดยปิด git hooks, symlinks และการเชื่อมต่อที่ไม่ใช้ HTTPS
- 02
ทำแผนผังและสร้าง threat model
จัดทำรายการไฟล์ซอร์สทั้งหมดและจัดอันดับตามจุดเสี่ยง พร้อมอ่าน threat_model.md และ SECURITY.md ของคุณ หรือร่าง threat model ให้หากยังไม่มี
- 03
การตรวจสอบ
โมเดลการให้เหตุผลประสิทธิภาพสูงจะตรวจสอบไฟล์ที่มีความเสี่ยงสูงสุดเป็นชุดใหญ่ โดยระบุหมายเลขบรรทัด และค้นหาข้อบกพร่องด้านความปลอดภัยของหน่วยความจำ การฉีดข้อมูล การยืนยันตัวตน และตรรกะ
- 04
ตรวจสอบยืนยันและแก้ไข
ตัวแทนอีกตัวจะตรวจสอบข้อบกพร่องที่อาจเกิดขึ้นแต่ละรายการเพื่อพยายามหักล้าง จากนั้นเขียนสาเหตุราก ตัวสร้างซ้ำ และแพตช์ขนาดเล็กที่สุด
- 05
รายงาน
รายงานข้อบกพร่องที่ตัดรายการซ้ำแล้ว พร้อมระดับความรุนแรง CWE คอมมิตที่นำข้อบกพร่องเข้ามา และตัวเลือกการส่งออก รายงานจะอยู่ที่ลิงก์ส่วนตัวที่คาดเดาได้ยาก
สำหรับผู้ดูแลโครงการ
ลงทะเบียนโครงการเพื่อรับการสแกนเชิงลึกรายสัปดาห์
Anthropic OSS Scanner รับเฉพาะโครงการสำคัญที่มีผู้ใช้งานอย่างแพร่หลาย และขอให้ส่ง pull request พร้อม Dockerfile ส่วนของเราเปิดรับ repository สาธารณะทุกแห่ง เพียงกรอกแบบฟอร์ม ยืนยันว่าคุณมีสิทธิ์เขียน แล้วรับผลการสแกนเชิงลึกทางอีเมล
ลงทะเบียนโครงการ- สแกนเชิงลึกด้วยโมเดลที่ทรงพลังที่สุดและงบประมาณการตรวจสอบที่สูงขึ้น
- สแกนซ้ำอัตโนมัติทุกสัปดาห์เมื่อมี commit ใหม่
- ส่งรายงานทางอีเมลถึงคุณและผู้ดูแลร่วมได้สูงสุด 5 คน
- ใช้แบบจำลองภัยคุกคามของคุณในการสแกนทุกครั้ง — แก้ไขได้ทุกเมื่อ
สร้างขึ้นอย่างมีความรับผิดชอบ
ออกแบบมาเพื่อไม่เพิ่มภาระให้ผู้ดูแลโครงการ
รายงานช่องโหว่จาก AI กำลังล้นกล่องจดหมายด้านความปลอดภัย เราปฏิบัติตามกฎที่โครงการเผยแพร่ไว้สำหรับการรายงานที่ใช้ AI ช่วย
ล็อกไฟล์ทดสอบช่องโหว่ไว้
ทุกคนสแกน repo สาธารณะได้ แต่จะแสดงอินพุตพิสูจน์แนวคิดให้เฉพาะผู้ที่สามารถส่ง commit เข้าโครงการได้เท่านั้น
รายงานเป็นส่วนตัว
รายงานแต่ละฉบับมีลิงก์สุ่ม ไม่ถูกจัดทำดัชนี และไม่มีการเผยแพร่ไว้ที่ใด เราไม่เผยแพร่สิ่งที่ตรวจพบ
โค้ดของคุณไม่เคยถูกรัน
อ่านโค้ดแบบสแตติกเท่านั้น: ไม่มีการ build ไม่มีสคริปต์ติดตั้ง และไม่มีการเรียกเครือข่ายจาก repo
ไม่มีกรอบเวลาการเปิดเผยข้อมูล
เราไม่กำหนดเส้นตาย 90 วันสำหรับสิ่งที่โมเดลตรวจพบ คุณจะจัดการกับสิ่งเหล่านั้นอย่างไรก็ขึ้นอยู่กับคุณ
เปรียบเทียบ
เปรียบเทียบกันอย่างไร
Anthropic OSS Scanner และ OSS-Fuzz ของ Google เป็นโครงการที่ยอดเยี่ยมสำหรับโครงสร้างพื้นฐานสำคัญ ส่วน ossscanner.org ครอบคลุมโครงการอื่น ๆ
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| ใครใช้ได้บ้าง | repo สาธารณะใดก็ได้ | โครงการสำคัญ โดยพิจารณาเป็นรายกรณี | โครงการสำคัญ โดยพิจารณาเป็นรายกรณี |
| วิธีเริ่มต้น | วางลิงก์และลงทะเบียนผ่านแบบฟอร์ม | Pull request ที่มี project.yaml และ Dockerfile | Pull request ที่มีสคริปต์ build และเป้าหมาย fuzzing |
| ผลลัพธ์แรก | นาที | หลังจากผู้ดูแลโครงการตรวจสอบด้วยตนเองและ build แล้ว | หลังจากผสานระบบและใช้เวลา fuzzing |
| เอนจิน | Claude LLM (Haiku / Sonnet) | โมเดลที่ทรงพลังที่สุดของ Anthropic รวมถึง Claude Mythos | ฟัซเซอร์ที่ใช้ coverage เป็นแนวทาง |
| การควบคุมผลบวกลวง | เอเจนต์ตรวจสอบอิสระสำหรับรายงานช่องโหว่ที่อาจเกิดขึ้นแต่ละรายการ | ตรวจสอบซ้ำด้วยเอเจนต์หลายตัว โดยไม่มีมนุษย์ตรวจทาน | ออกแบบมาให้สร้างข้อขัดข้องซ้ำได้ |
| ผลลัพธ์ | รายงานบนเว็บ อีเมล Markdown, JSON, SARIF | ชุดข้อมูลทางอีเมล | ระบบติดตามปัญหา |
| ราคา | ฟรี | ฟรี | ฟรี |
คำถามที่พบบ่อย
คำถามทั่วไป
ใช้ฟรีจริงหรือไม่?
ใช่ การสแกนแบบด่วนฟรีสำหรับคลังโค้ดสาธารณะทุกแห่ง และโปรเจกต์ที่ลงทะเบียนจะได้รับการสแกนเชิงลึกฟรีทุกสัปดาห์ เราจำกัดงบประมาณรวมต่อวัน ดังนั้นในวันที่มีผู้ใช้บริการมากเป็นพิเศษ การสแกนใหม่อาจต้องรอจนถึงวันถัดไป
นี่เป็นบริการเดียวกับ Anthropic OSS Scanner หรือไม่
ไม่ใช่ บริการนี้เป็นอิสระและได้รับแรงบันดาลใจจากไปป์ไลน์ที่ Anthropic อธิบายไว้ ซึ่งประกอบด้วยแบบจำลองภัยคุกคาม การตรวจสอบด้วย AI เอเจนต์ตัวที่สองที่ตรวจสอบผลการค้นพบซ้ำ สาเหตุราก คอมมิตที่ทำให้เกิดปัญหา และแพตช์ที่เสนอ บริการนี้ใช้โมเดล Claude ผ่าน API สาธารณะ ไม่ได้ใช้ harness ภายในของ Anthropic และไม่มีความเกี่ยวข้องกับ Anthropic
ใครดูรายงานของฉันได้บ้าง
เฉพาะผู้ที่มีลิงก์เท่านั้น รายงานจะไม่แสดงในรายการ ไม่ถูกทำดัชนี และไม่เผยแพร่ ตัวอย่างทดสอบเพื่อกระตุ้นช่องโหว่จะถูกซ่อนไว้จนกว่าจะมีผู้ยืนยันสิทธิ์เขียนลงในคลังโค้ดได้
ฉันควรสมัครเข้าร่วมโปรแกรมของ Anthropic ด้วยหรือไม่
หากโปรเจกต์ของคุณเป็นโครงสร้างพื้นฐานสำคัญ ก็ควรสมัคร โมเดลและ harness ของพวกเขาตรวจสอบได้ลึกกว่า คู่มือของเราอธิบายคุณสมบัติผู้สมัครและสร้างไฟล์ project.yaml สำหรับ pull request ของคุณ
ข่าว
ติดตามการวิจัยช่องโหว่ด้วย AI
2026-10-08
Anthropic เปิดตัว OSS Scanner เครื่องสแกนช่องโหว่ด้วย AI ฟรีสำหรับโอเพนซอร์ส
โครงการที่สมัครใจเข้าร่วมจะได้รับการสแกนเป็นระยะด้วยโมเดลที่ทรงพลังที่สุดของ Anthropic รวมถึง Claude Mythos โดยส่งรายงานที่ยังไม่ได้ตรวจสอบ ชุดทดสอบยืนยันช่องโหว่ และแพตช์ตรงถึงผู้ดูแลโครงการ
2026-10-06
Anthropic ขยาย Cyber Verification Program เป็นสามระดับการเข้าถึง
ระดับ Defense, Red Team และ Specialized Access เปิดให้ผู้ปฏิบัติงานด้านการป้องกันที่ผ่านการตรวจสอบ — รวมถึงผู้ดูแลโครงการโอเพนซอร์ส — ใช้ Claude Opus 5.5, Sonnet 5.5 และ Mythos 5.1 โดยมีมาตรการป้องกันด้านไซเบอร์ที่ผ่อนคลายลง
2026-05-22
Project Glasswing: พบช่องโหว่ระดับสูงและวิกฤตกว่า 10,000 รายการในหนึ่งเดือน
รายงานความคืบหน้าครั้งแรกของ Glasswing จาก Anthropic: พันธมิตรที่ใช้ Claude Mythos Preview พบบั๊กร้ายแรงกว่าหมื่นรายการ และคอขวดเปลี่ยนจากการค้นหาช่องโหว่เป็นการแก้ไขช่องโหว่