ข้ามไปยังเนื้อหา
ossscanner.org
Anthropic เพิ่งเปิดตัว OSS Scanner — นี่คือทางเลือกที่เปิดให้ทุกโปรเจกต์ใช้งาน

ค้นพบช่องโหว่จริงใน โครงการโอเพนซอร์สของคุณ

วางลิงก์ repo สาธารณะ เอเจนต์ AI จะทำแผนที่พื้นผิวการโจมตี ตรวจสอบโค้ดส่วนที่เสี่ยงที่สุด แล้วพยายามหักล้างทุกช่องโหว่ที่ตรวจพบ คุณจะได้รับรายงานส่วนตัวที่มีบั๊กที่ยืนยันแล้ว สาเหตุที่แท้จริง คอมมิตที่เพิ่มบั๊กแต่ละรายการ และแพตช์ที่เสนอ

$
ลองใช้:
  • ฟรี ไม่ต้องสมัคร
  • เอเจนต์ตัวที่สองตรวจสอบทุกช่องโหว่ที่ตรวจพบ
  • แพตช์ + คอมมิตที่เพิ่มช่องโหว่
  • ส่งออกเป็น Markdown, JSON และ SARIF

สิ่งที่คุณจะได้รับ

รายงานที่เขียนขึ้นเพื่อผู้ดูแลโครงการ ไม่ใช่รายการคำเตือนยาวเหยียด

เครื่องสแกนใช้แนวทางเดียวกับที่โครงการอย่าง curl, OpenSSL และเคอร์เนล Linux ขอให้ผู้รายงานบั๊กด้วย AI ปฏิบัติตาม: ยืนยันแล้ว กระชับ ทำซ้ำได้ และมีวิธีแก้ไข

ช่องโหว่ที่ยืนยันแล้ว

เอเจนต์ตรวจสอบแยกต่างหากจะอ่านโค้ดซ้ำและพยายามพิสูจน์อย่างจริงจังว่าช่องโหว่แต่ละรายการไม่เป็นความจริง รายการที่เอเจนต์ยืนยันไม่ได้จะถูกตัดออกและนับไว้ ไม่แสดงให้เห็น

ตัวทำซ้ำ

อินพุตหรือการทดสอบที่ทำให้เกิดบั๊กโดยเฉพาะ จะแสดงให้เห็นหลังจากคุณพิสูจน์ว่าคุณเป็นผู้ดูแล repo แล้วเท่านั้น เพื่อไม่ให้รายงานถูกนำไปดัดแปลงเป็นช่องทางโจมตีที่พร้อมใช้งาน

สาเหตุหลัก

บอกว่าทำไมโค้ดจึงผิด ไม่ใช่แค่ระบุว่าผิดตรงไหน โดยรวมรายงานข้อบกพร่องที่มีต้นตอเดียวกันไว้ในรายงานเดียว

คอมมิตที่นำข้อบกพร่องเข้ามา

git blame ในบรรทัดที่มีช่องโหว่จะชี้ไปยังคอมมิตที่น่าจะเป็นต้นเหตุของข้อบกพร่องมากที่สุด พร้อมใช้กับแท็ก Fixes: และช่วยตรวจสอบรุ่นที่ได้รับผลกระทบ

แพตช์ที่เสนอ

diff แบบ unified ขนาดเล็กที่คุณตรวจทาน ใช้ git apply และปรับแก้ได้ ดาวน์โหลดเป็นไฟล์ .patch

SARIF, JSON, Markdown

อัปโหลด SARIF ไปยัง GitHub code scanning ป้อน JSON เข้าเครื่องมือของคุณ หรือวาง Markdown ลงในคำแนะนำด้านความปลอดภัยส่วนตัว

ไปป์ไลน์

ห้าขั้นตอน ในรูปแบบเดียวกับเครื่องสแกนของ Anthropic

เราไม่เรียกใช้โค้ดของคุณ โคลน repository โดยปิด hooks และ symlinks อ่านเนื้อหาเป็นข้อความ แล้วลบทิ้งหลังสแกนเสร็จ

รายละเอียดการทำงาน
  1. 01

    โคลน

    โคลน branch ที่คุณเลือกแบบตื้นผ่าน HTTPS โดยปิด git hooks, symlinks และการเชื่อมต่อที่ไม่ใช้ HTTPS

  2. 02

    ทำแผนผังและสร้าง threat model

    จัดทำรายการไฟล์ซอร์สทั้งหมดและจัดอันดับตามจุดเสี่ยง พร้อมอ่าน threat_model.md และ SECURITY.md ของคุณ หรือร่าง threat model ให้หากยังไม่มี

  3. 03

    การตรวจสอบ

    โมเดลการให้เหตุผลประสิทธิภาพสูงจะตรวจสอบไฟล์ที่มีความเสี่ยงสูงสุดเป็นชุดใหญ่ โดยระบุหมายเลขบรรทัด และค้นหาข้อบกพร่องด้านความปลอดภัยของหน่วยความจำ การฉีดข้อมูล การยืนยันตัวตน และตรรกะ

  4. 04

    ตรวจสอบยืนยันและแก้ไข

    ตัวแทนอีกตัวจะตรวจสอบข้อบกพร่องที่อาจเกิดขึ้นแต่ละรายการเพื่อพยายามหักล้าง จากนั้นเขียนสาเหตุราก ตัวสร้างซ้ำ และแพตช์ขนาดเล็กที่สุด

  5. 05

    รายงาน

    รายงานข้อบกพร่องที่ตัดรายการซ้ำแล้ว พร้อมระดับความรุนแรง CWE คอมมิตที่นำข้อบกพร่องเข้ามา และตัวเลือกการส่งออก รายงานจะอยู่ที่ลิงก์ส่วนตัวที่คาดเดาได้ยาก

สำหรับผู้ดูแลโครงการ

ลงทะเบียนโครงการเพื่อรับการสแกนเชิงลึกรายสัปดาห์

Anthropic OSS Scanner รับเฉพาะโครงการสำคัญที่มีผู้ใช้งานอย่างแพร่หลาย และขอให้ส่ง pull request พร้อม Dockerfile ส่วนของเราเปิดรับ repository สาธารณะทุกแห่ง เพียงกรอกแบบฟอร์ม ยืนยันว่าคุณมีสิทธิ์เขียน แล้วรับผลการสแกนเชิงลึกทางอีเมล

ลงทะเบียนโครงการ
  • สแกนเชิงลึกด้วยโมเดลที่ทรงพลังที่สุดและงบประมาณการตรวจสอบที่สูงขึ้น
  • สแกนซ้ำอัตโนมัติทุกสัปดาห์เมื่อมี commit ใหม่
  • ส่งรายงานทางอีเมลถึงคุณและผู้ดูแลร่วมได้สูงสุด 5 คน
  • ใช้แบบจำลองภัยคุกคามของคุณในการสแกนทุกครั้ง — แก้ไขได้ทุกเมื่อ

สร้างขึ้นอย่างมีความรับผิดชอบ

ออกแบบมาเพื่อไม่เพิ่มภาระให้ผู้ดูแลโครงการ

รายงานช่องโหว่จาก AI กำลังล้นกล่องจดหมายด้านความปลอดภัย เราปฏิบัติตามกฎที่โครงการเผยแพร่ไว้สำหรับการรายงานที่ใช้ AI ช่วย

ล็อกไฟล์ทดสอบช่องโหว่ไว้

ทุกคนสแกน repo สาธารณะได้ แต่จะแสดงอินพุตพิสูจน์แนวคิดให้เฉพาะผู้ที่สามารถส่ง commit เข้าโครงการได้เท่านั้น

รายงานเป็นส่วนตัว

รายงานแต่ละฉบับมีลิงก์สุ่ม ไม่ถูกจัดทำดัชนี และไม่มีการเผยแพร่ไว้ที่ใด เราไม่เผยแพร่สิ่งที่ตรวจพบ

โค้ดของคุณไม่เคยถูกรัน

อ่านโค้ดแบบสแตติกเท่านั้น: ไม่มีการ build ไม่มีสคริปต์ติดตั้ง และไม่มีการเรียกเครือข่ายจาก repo

ไม่มีกรอบเวลาการเปิดเผยข้อมูล

เราไม่กำหนดเส้นตาย 90 วันสำหรับสิ่งที่โมเดลตรวจพบ คุณจะจัดการกับสิ่งเหล่านั้นอย่างไรก็ขึ้นอยู่กับคุณ

อ่านนโยบายการเปิดเผยข้อมูล

เปรียบเทียบ

เปรียบเทียบกันอย่างไร

Anthropic OSS Scanner และ OSS-Fuzz ของ Google เป็นโครงการที่ยอดเยี่ยมสำหรับโครงสร้างพื้นฐานสำคัญ ส่วน ossscanner.org ครอบคลุมโครงการอื่น ๆ

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
ใครใช้ได้บ้างrepo สาธารณะใดก็ได้โครงการสำคัญ โดยพิจารณาเป็นรายกรณีโครงการสำคัญ โดยพิจารณาเป็นรายกรณี
วิธีเริ่มต้นวางลิงก์และลงทะเบียนผ่านแบบฟอร์มPull request ที่มี project.yaml และ DockerfilePull request ที่มีสคริปต์ build และเป้าหมาย fuzzing
ผลลัพธ์แรกนาทีหลังจากผู้ดูแลโครงการตรวจสอบด้วยตนเองและ build แล้วหลังจากผสานระบบและใช้เวลา fuzzing
เอนจินClaude LLM (Haiku / Sonnet)โมเดลที่ทรงพลังที่สุดของ Anthropic รวมถึง Claude Mythosฟัซเซอร์ที่ใช้ coverage เป็นแนวทาง
การควบคุมผลบวกลวงเอเจนต์ตรวจสอบอิสระสำหรับรายงานช่องโหว่ที่อาจเกิดขึ้นแต่ละรายการตรวจสอบซ้ำด้วยเอเจนต์หลายตัว โดยไม่มีมนุษย์ตรวจทานออกแบบมาให้สร้างข้อขัดข้องซ้ำได้
ผลลัพธ์รายงานบนเว็บ อีเมล Markdown, JSON, SARIFชุดข้อมูลทางอีเมลระบบติดตามปัญหา
ราคาฟรีฟรีฟรี
เปรียบเทียบแบบเต็มกับ CodeQL, Semgrep และเครื่องมืออื่น ๆ

คำถามที่พบบ่อย

คำถามทั่วไป

คำถามทั้งหมด
ใช้ฟรีจริงหรือไม่?

ใช่ การสแกนแบบด่วนฟรีสำหรับคลังโค้ดสาธารณะทุกแห่ง และโปรเจกต์ที่ลงทะเบียนจะได้รับการสแกนเชิงลึกฟรีทุกสัปดาห์ เราจำกัดงบประมาณรวมต่อวัน ดังนั้นในวันที่มีผู้ใช้บริการมากเป็นพิเศษ การสแกนใหม่อาจต้องรอจนถึงวันถัดไป

นี่เป็นบริการเดียวกับ Anthropic OSS Scanner หรือไม่

ไม่ใช่ บริการนี้เป็นอิสระและได้รับแรงบันดาลใจจากไปป์ไลน์ที่ Anthropic อธิบายไว้ ซึ่งประกอบด้วยแบบจำลองภัยคุกคาม การตรวจสอบด้วย AI เอเจนต์ตัวที่สองที่ตรวจสอบผลการค้นพบซ้ำ สาเหตุราก คอมมิตที่ทำให้เกิดปัญหา และแพตช์ที่เสนอ บริการนี้ใช้โมเดล Claude ผ่าน API สาธารณะ ไม่ได้ใช้ harness ภายในของ Anthropic และไม่มีความเกี่ยวข้องกับ Anthropic

ใครดูรายงานของฉันได้บ้าง

เฉพาะผู้ที่มีลิงก์เท่านั้น รายงานจะไม่แสดงในรายการ ไม่ถูกทำดัชนี และไม่เผยแพร่ ตัวอย่างทดสอบเพื่อกระตุ้นช่องโหว่จะถูกซ่อนไว้จนกว่าจะมีผู้ยืนยันสิทธิ์เขียนลงในคลังโค้ดได้

ฉันควรสมัครเข้าร่วมโปรแกรมของ Anthropic ด้วยหรือไม่

หากโปรเจกต์ของคุณเป็นโครงสร้างพื้นฐานสำคัญ ก็ควรสมัคร โมเดลและ harness ของพวกเขาตรวจสอบได้ลึกกว่า คู่มือของเราอธิบายคุณสมบัติผู้สมัครและสร้างไฟล์ project.yaml สำหรับ pull request ของคุณ

ข่าว

ติดตามการวิจัยช่องโหว่ด้วย AI

2026-10-08

Anthropic เปิดตัว OSS Scanner เครื่องสแกนช่องโหว่ด้วย AI ฟรีสำหรับโอเพนซอร์ส

โครงการที่สมัครใจเข้าร่วมจะได้รับการสแกนเป็นระยะด้วยโมเดลที่ทรงพลังที่สุดของ Anthropic รวมถึง Claude Mythos โดยส่งรายงานที่ยังไม่ได้ตรวจสอบ ชุดทดสอบยืนยันช่องโหว่ และแพตช์ตรงถึงผู้ดูแลโครงการ

2026-10-06

Anthropic ขยาย Cyber Verification Program เป็นสามระดับการเข้าถึง

ระดับ Defense, Red Team และ Specialized Access เปิดให้ผู้ปฏิบัติงานด้านการป้องกันที่ผ่านการตรวจสอบ — รวมถึงผู้ดูแลโครงการโอเพนซอร์ส — ใช้ Claude Opus 5.5, Sonnet 5.5 และ Mythos 5.1 โดยมีมาตรการป้องกันด้านไซเบอร์ที่ผ่อนคลายลง

2026-05-22

Project Glasswing: พบช่องโหว่ระดับสูงและวิกฤตกว่า 10,000 รายการในหนึ่งเดือน

รายงานความคืบหน้าครั้งแรกของ Glasswing จาก Anthropic: พันธมิตรที่ใช้ Claude Mythos Preview พบบั๊กร้ายแรงกว่าหมื่นรายการ และคอขวดเปลี่ยนจากการค้นหาช่องโหว่เป็นการแก้ไขช่องโหว่