ข้ามไปยังเนื้อหา
ossscanner.org

เปรียบเทียบ

เลือกเครื่องสแกนความปลอดภัยสำหรับโครงการโอเพนซอร์ส

การตรวจสอบด้วย AI ฟัซซิง และการวิเคราะห์โค้ดแบบสถิตตามกฎ สามารถค้นหาบั๊กคนละประเภท โครงการที่มีการป้องกันอย่างรัดกุมส่วนใหญ่ใช้มากกว่าหนึ่งวิธี ต่อไปนี้คือจุดเด่นของแต่ละเครื่องมือ

ossscanner.org

อิสระ

ตรวจสอบ repo สาธารณะใดก็ได้ด้วย AI โดยใช้ threat model พร้อม agent ผู้ตรวจสอบอิสระ การวิเคราะห์สาเหตุราก commit ที่นำช่องโหว่เข้ามา แพตช์ที่เสนอ และ SARIF สแกนด่วนฟรี และสแกนเชิงลึกรายสัปดาห์สำหรับโครงการที่ลงทะเบียนเข้าร่วม

เหมาะที่สุดสำหรับ
รับผลการค้นพบที่ผ่านการยืนยันและอธิบายไว้สำหรับโครงการใดก็ได้ภายในไม่กี่นาที โดยไม่ต้องตั้งค่า
ข้อจำกัด
อ่านโค้ดแบบสแตติกเท่านั้น — ไม่ได้ build หรือรันโค้ด ใช้โมเดลที่เปิดให้ใช้งานต่อสาธารณะ ไม่ใช่ Claude Mythos ผลลัพธ์จากโมเดลอาจไม่ถูกต้อง

Anthropic OSS Scanner

Anthropic

Anthropic สแกนเป็นระยะฟรีสำหรับผู้ที่เลือกเข้าร่วม โดยใช้โมเดลที่มีความสามารถสูงสุดของ Anthropic รวมถึง Claude Mythos ใน sandbox แบบออฟไลน์ที่ build โครงการของคุณจาก Dockerfile รายงานที่ยังไม่ได้ตรวจทาน พร้อมตัวทดสอบที่ทำให้เกิดบั๊กและแพตช์ ส่งทางอีเมล

เหมาะที่สุดสำหรับ
โครงการโครงสร้างพื้นฐานสำคัญที่สามารถคัดกรองรายงานคุณภาพสูงที่เข้ามาอย่างต่อเนื่อง
ข้อจำกัด
พิจารณารับเป็นรายกรณี ต้องมี pull request, Dockerfile และการยืนยันด้วยตนเองจากผู้ดูแลโครงการ ผลลัพธ์ส่งทางอีเมลเท่านั้น

OSS-Fuzz

Google

ฟัซซิงแบบต่อเนื่องที่ใช้ coverage นำทางสำหรับโครงการโอเพนซอร์สสำคัญ พร้อมคัดกรอง crash และยื่นรายงานบั๊กโดยอัตโนมัติ

เหมาะที่สุดสำหรับ
บั๊กด้านความปลอดภัยของหน่วยความจำใน parser และไลบรารีที่เขียนด้วย C, C++, Rust หรือ Go; สามารถทำซ้ำ crash ได้ทุกกรณี
ข้อจำกัด
ต้องมี fuzz target และการผสานรวมกับขั้นตอน build ตรวจพบเฉพาะสิ่งที่ฟัซเซอร์เข้าถึงได้ และแทบไม่พบข้อบกพร่องด้านตรรกะหรือการยืนยันตัวตน

CodeQL

GitHub

วิเคราะห์โค้ดเชิงความหมายด้วยภาษา query และคลัง query ด้านความปลอดภัยขนาดใหญ่ ใช้ได้ฟรีกับ repo สาธารณะผ่านการสแกนโค้ดของ GitHub

เหมาะที่สุดสำหรับ
รูปแบบช่องโหว่ที่ทราบแล้วและปัญหาการไหลของข้อมูลใน CI ในทุก pull request
ข้อจำกัด
ตรวจพบสิ่งที่คิวรีระบุไว้; ข้อบกพร่องเชิงตรรกะรูปแบบใหม่และปัญหาเฉพาะโครงการต้องใช้คิวรีที่กำหนดเอง

Semgrep

Semgrep, Inc.

การวิเคราะห์โค้ดแบบสถิตที่รวดเร็วโดยใช้รูปแบบ พร้อมกฎจากชุมชนและกฎที่กำหนดเอง; เอนจินโอเพนซอร์สทำงานในเครื่องหรือใน CI ได้

เหมาะที่สุดสำหรับ
การบังคับใช้กฎการเขียนโค้ดอย่างปลอดภัยและตรวจจับข้อผิดพลาดที่พบบ่อยได้อย่างรวดเร็ว
ข้อจำกัด
อิงตามกฎ: ตรวจจับรูปแบบที่ทราบแล้วได้ครอบคลุม แต่เข้าใจเจตนาหรือบริบทได้น้อย

Claude Security

Anthropic

ผลิตภัณฑ์เชิงพาณิชย์ของ Anthropic ที่ช่วยองค์กรค้นหาและแก้ไขช่องโหว่ในโค้ดของตนเองด้วยโมเดล Claude

เหมาะที่สุดสำหรับ
บริษัทที่นำการตรวจสอบความปลอดภัยด้วย AI มาใช้ในวงจรการพัฒนาซอฟต์แวร์
ข้อจำกัด
เชิงพาณิชย์; มุ่งเป้าไปที่องค์กร ไม่ใช่ผู้ดูแลโครงการโอเพนซอร์สรายบุคคล

การตรวจสอบด้วย AI เทียบกับฟัซซิงและการวิเคราะห์แบบสถิต

ฟัซเซอร์เรียกใช้โค้ดด้วยอินพุตที่สร้างขึ้นหลายล้านรายการ และตรวจจับการทำให้หน่วยความจำเสียหายที่ทำซ้ำได้อย่างไม่มีใครเทียบได้ แต่ทำได้เฉพาะในส่วนที่ฮาร์เนสเข้าถึงเท่านั้น เครื่องมือวิเคราะห์แบบอิงกฎอย่าง CodeQL และ Semgrep ตรวจสอบทุกบรรทัดเทียบกับรูปแบบที่ทราบแล้วได้อย่างประหยัดและในทุกคอมมิต ผู้ตรวจสอบด้วย AI อ่านโค้ดเหมือนผู้รีวิว: เข้าใจเจตนา ตรวจพบการควบคุมสิทธิ์หรือข้อบกพร่องเชิงตรรกะที่ผิดพลาด และอธิบายสาเหตุหลักได้ — แต่ผลลัพธ์เป็นแบบความน่าจะเป็นและต้องมีการตรวจสอบยืนยัน

ด้วยเหตุนี้ ossscanner.org จึงเรียกใช้เอเจนต์ตัวที่สองเพื่อหักล้างทุกข้อค้นพบก่อนแสดงผล และเราจึงแนะนำให้ใช้ร่วมกับการวิเคราะห์ใน CI และฟัซซิง

แนวทางตั้งค่าที่ใช้ได้จริงสำหรับโครงการขนาดเล็ก

  • เปิดใช้การสแกนโค้ดด้วย CodeQL (ฟรีสำหรับ repository สาธารณะ)
  • สแกนฟรีบน ossscanner.org และลงทะเบียนเพื่อรับการสแกนเชิงลึกรายสัปดาห์
  • อัปโหลด SARIF ของเราไปยัง GitHub เพื่อให้ข้อค้นพบจาก AI ปรากฏถัดจากการแจ้งเตือนของ CodeQL
  • เพิ่ม threat model เพื่อให้เครื่องมือสแกนทุกตัวทราบขอบเขตที่ต้องตรวจสอบ
  • หากโครงการของคุณจัดการกับรูปแบบไบนารีที่ไม่น่าเชื่อถือ ให้เพิ่มเป้าหมายฟัซซิงและพิจารณาใช้ OSS-Fuzz
  • หากโครงการของคุณเป็นโครงสร้างพื้นฐานสำคัญ ให้สมัครเข้าร่วม Anthropic's OSS Scanner