คำถามที่พบบ่อย
คำถามที่พบบ่อย
ทุกเรื่องเกี่ยวกับการสแกน รายงาน การลงทะเบียน และวิธีที่เราจัดการโค้ดของคุณ
การสแกน
ฉันสแกน repository ใดได้บ้าง
repository git สาธารณะใดก็ได้ที่เข้าถึงผ่าน HTTPS: อินสแตนซ์ GitHub, GitLab, Codeberg, Bitbucket, Gitea หรือ Forgejo รวมถึง forge ที่โฮสต์เอง ไม่รองรับ repository ส่วนตัวและลิงก์ที่มีข้อมูลรับรอง
รองรับภาษาใดบ้าง
การตรวจสอบอ่านซอร์สโค้ดในรูปข้อความ จึงใช้ได้กับภาษาほส่วนใหญ่ เช่น C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell และอื่น ๆ โดยทั่วไปจะได้ผลลัพธ์เชิงลึกที่สุดจาก parser ของ C/C++, แบ็กเอนด์เว็บ และโค้ดที่จัดการอินพุตที่ไม่น่าเชื่อถือ
การสแกนใช้เวลานานเท่าใด
การสแกนแบบรวดเร็วมักเสร็จภายใน 3–10 นาที ขึ้นอยู่กับขนาดและคิว การสแกนเชิงลึกสำหรับโปรเจ็กต์ที่ลงทะเบียนจะอ่านโค้ดมากขึ้นและอาจใช้เวลา 15–40 นาที
มีขีดจำกัดด้านขนาดหรือไม่
repository ขนาดใหญ่มากจะได้รับการตรวจสอบเพียงบางส่วน: เครื่องสแกนจัดอันดับไฟล์ตามความเสี่ยงและอ่านไฟล์ที่มีความเสี่ยงสูงสุดภายในงบที่กำหนด รายงานจะแสดงจำนวนไฟล์และบรรทัดที่อ่านจริง
ฉันสแกน branch ที่ระบุได้หรือไม่
ได้ คลิก Branch ใต้ช่องป้อนข้อมูล หรือวางลิงก์ไปยัง branch เช่น …/tree/release-2.4
ทำไมจึงมีการจำกัดจำนวนต่อวัน
การสแกนแต่ละครั้งมีค่าใช้จ่ายจริงจากการใช้โมเดล เพื่อให้บริการฟรี เราจึงจำกัดจำนวนการสแกนต่อผู้เข้าชมและต่อ repository รวมทั้งกำหนดงบรายวัน หากงบหมด ให้ลองอีกครั้งในวันถัดไป (UTC)
รายงานและความแม่นยำ
ผลการตรวจพบแม่นยำเพียงใด
ผลการตรวจพบแต่ละรายการผ่านการตรวจสอบโดยเอเจนต์ยืนยันอิสระ ซึ่งพยายามหักล้างผลนั้น และรายงานจะแสดงจำนวนรายการที่ระบบปฏิเสธ อย่างไรก็ตาม ผลการตรวจพบสร้างโดยโมเดลและไม่ได้ผ่านการตรวจสอบจากมนุษย์: ระดับความรุนแรงอาจสูงเกินจริง และโมเดลอาจตีความ threat model ของคุณผิด โปรดถือว่าผลการตรวจพบเป็นเบาะแสที่มีน้ำหนัก
รายงานระบุว่าไม่พบช่องโหว่ แปลว่าโปรเจ็กต์ของฉันปลอดภัยหรือไม่
ไม่มีเครื่องสแกนใดรับประกันเช่นนั้นได้ รายงานที่ไม่พบปัญหาหมายความว่าโค้ดที่มีความเสี่ยงสูงสุดซึ่งเราอ่านไม่พบข้อบกพร่องที่เอเจนต์ยืนยันสามารถยืนยันได้ การทำ fuzzing การตรวจสอบโค้ด และการลงทะเบียนเพื่อรับการสแกนเชิงลึกช่วยเพิ่มความครอบคลุมได้
ทำไมฉันจึงดูตัวอย่างทดสอบไม่ได้
จะแสดงตัวอย่างทดสอบก็ต่อเมื่อมีผู้พิสูจน์สิทธิ์เขียนไปยัง repository ด้วยการ commit ไฟล์โทเค็น วิธีนี้ช่วยป้องกันไม่ให้ผู้ที่เพียงวางลิงก์เข้าถึง exploit ที่พร้อมใช้งาน
ฉันควรทำอย่างไรกับ SARIF?
อัปโหลดไปยัง GitHub code scanning (github/codeql-action/upload-sarif) หรือเครื่องมือใดก็ได้ที่อ่าน SARIF 2.1.0 ได้ จากนั้นรายการช่องโหว่ที่ตรวจพบจะแสดงเป็นการแจ้งเตือนในบรรทัดที่เกี่ยวข้อง
ควรให้เครดิตผู้แก้ไขอย่างไร?
ไม่จำเป็น แต่การใส่บรรทัดอย่าง “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” ในข้อความคอมมิตจะช่วยให้เราประเมินได้ว่ารายการช่องโหว่ที่ตรวจพบรายการใดเป็นปัญหาจริง
ฉันรายงานผลบวกลวงได้ไหม?
ได้ — เลือก Valid, False positive หรือ Known/duplicate ใต้รายการช่องโหว่ที่ตรวจพบแต่ละรายการ เราใช้ความคิดเห็นนี้เพื่อปรับแต่งพรอมป์ต์และเกณฑ์การตรวจจับ
ความเป็นส่วนตัวและความปลอดภัย
ใครดูรายงานของฉันได้บ้าง
เฉพาะผู้ที่มีลิงก์เท่านั้น ID รายงานเป็นค่าสุ่มที่คาดเดาไม่ได้ หน้าเว็บกำกับด้วย noindex และไม่มีการแสดงรายการไว้ที่ใด
คุณเก็บซอร์สโค้ดของฉันไว้ไหม?
ไม่ โคลนจะถูกลบเมื่อการสแกนสิ้นสุด รายงานจะเก็บเฉพาะโค้ดสั้น ๆ ของบรรทัดที่ได้รับผลกระทบ แบบจำลองภัยคุกคาม และข้อมูลเมตา เช่น แฮชคอมมิต
มีการส่งโค้ดไปยังผู้ให้บริการ AI ไหม?
มี ไฟล์ที่เลือกจะถูกส่งไปยังโมเดล Claude ผ่าน OpenRouter ซึ่งจะส่งต่อไปยัง Anthropic, Amazon Bedrock หรือ Google Vertex โดยสแกนเฉพาะโค้ดสาธารณะเท่านั้น
คุณจะเผยแพร่ช่องโหว่ของฉันไหม?
ไม่มีทาง เราไม่เผยแพร่รายการช่องโหว่ที่ตรวจพบ ไม่เปิด issue สาธารณะ และไม่กำหนดเส้นตายในการเปิดเผยข้อมูล
การลงทะเบียน
การลงทะเบียนมีอะไรเพิ่มเติมบ้าง?
การสแกนเชิงลึกด้วยโมเดลที่มีประสิทธิภาพสูงสุดและงบประมาณที่มากขึ้น การสแกนซ้ำอัตโนมัติทุกสัปดาห์เมื่อมีคอมมิตใหม่ รายงานทางอีเมล และแบบจำลองภัยคุกคามที่เก็บไว้อย่างต่อเนื่อง
คุณทราบได้อย่างไรว่าฉันเป็นผู้ดูแลโครงการ?
คุณคอมมิตไฟล์ชื่อ ossscanner-verify.txt ที่มีโทเค็นซึ่งเรามอบให้ มีเพียงผู้ที่มีสิทธิ์เขียนเท่านั้นที่ทำได้
ฉันหยุดชั่วคราวหรือออกจากโครงการได้ไหม?
ได้ ทุกเมื่อผ่านลิงก์จัดการโครงการของคุณ: หยุดชั่วคราว กลับมาทำงานต่อ หรือลบโครงการ
Anthropic OSS Scanner
คุณคือ Anthropic หรือไม่?
ไม่ ossscanner.org เป็นโครงการอิสระ ไม่ได้มีส่วนเกี่ยวข้องกับ Anthropic และไม่ได้รับการรับรองจาก Anthropic เราใช้โมเดล Claude ผ่าน API สาธารณะ
Anthropic OSS Scanner คืออะไร
บริการฟรีที่สมัครใจใช้ได้ เปิดตัวเมื่อวันที่ 8 ตุลาคม 2026 ซึ่งสแกนโปรเจกต์โอเพนซอร์สที่สำคัญด้วยโมเดลที่ทรงประสิทธิภาพที่สุดของ Anthropic รวมถึง Claude Mythos และส่งรายงานที่ยังไม่ได้รับการตรวจสอบทางอีเมลให้ผู้ดูแลโปรเจกต์ โปรเจกต์สมัครเข้าร่วมได้โดยส่ง pull request ไปที่ github.com/anthropics/oss-scanner
ใช้ทั้งสองอย่างได้ไหม
ได้ เครื่องมือสร้าง threat model ของเราสร้างไฟล์ .oss-scanner/threat_model.md แบบเดียวกับที่สแกนเนอร์ของ Anthropic อ่าน และคู่มือของเราสร้างไฟล์ project.yaml สำหรับ pull request ของ Anthropic