ข้ามไปยังเนื้อหา
ossscanner.org

เครื่องมือสร้างแบบจำลองภัยคุกคาม

บอกเครื่องสแกน AI ว่าอะไรสำคัญในโปรเจกต์ของคุณ

ผลบวกลวงส่วนใหญ่เกิดจากเครื่องสแกนเข้าใจผิดว่าใครคือผู้โจมตี แบบจำลองภัยคุกคามสั้น ๆ ช่วยแก้ปัญหานี้ได้ เลือกช่องที่ต้องการ คัดลอกไฟล์ไปไว้ที่ .oss-scanner/threat_model.md แล้วทั้ง ossscanner.org และ Anthropic OSS Scanner จะทำตาม

ข้อมูลนำเข้าที่ไม่น่าเชื่อถือ — ให้ถือว่าเป็นข้อมูลประสงค์ร้าย
อยู่นอกขอบเขต — ไม่ต้องรายงาน

แพตช์ที่เสนอ

การตัดรายการซ้ำ

.oss-scanner/threat_model.md

# Threat model

## About the project

_Describe what the project does and who runs it._

## Untrusted input (treat as adversarial)

- Bytes received over the network (sockets, protocol messages, peers).
- Files that users open or upload (documents, images, media, fonts).

## Out of scope (do not report)

- Test code, fixtures and fuzzing harnesses.
- Examples, demos and documentation snippets.
- Build scripts, CI configuration and developer-only tooling.
- Denial of service that needs very large inputs or sustained traffic.

## Severity rubric

- **critical**: Remote code execution or full authentication bypass on a default configuration.
- **high**: Memory corruption, privilege escalation or exposure of other users' data with a realistic attack path.
- **medium**: Limited impact, or significant preconditions such as non-default settings or an authenticated attacker.
- **low**: Hardening issues with no demonstrated security impact.

## Report format

- Keep reports short: one-paragraph summary first, then affected file and lines, impact, reproducer and fix.
- Candidate patches: minimal, enough to show the root cause and how to fix it.
- Deduplicate by root cause: one report per underlying bug even if it is reachable from several places.

คอมมิตไฟล์นี้เป็น .oss-scanner/threat_model.md ใน repo ของคุณ ไฟล์ที่สร้างขึ้นเป็นภาษาอังกฤษ เพื่อให้เครื่องสแกนและผู้ร่วมพัฒนาทุกคนอ่านได้ คุณยังสามารถวางเนื้อหานี้ในการตั้งค่าโปรเจกต์ที่ลงทะเบียนไว้บน ossscanner.org ได้ด้วย

เหตุใดโมเดลภัยคุกคามจึงสำคัญ

เครื่องสแกน AI ตรวจจับโค้ดที่อาจทำงานผิดพลาดได้ดี แต่ไม่อาจรู้ได้ว่าอินพุตที่กำหนดมาจากผู้โจมตีหรือไม่ในโปรเจกต์ของคุณ ไฟล์กำหนดค่าเขียนโดยผู้ดูแลระบบหรือผู้ใช้ที่ไม่ระบุตัวตน? CLI เป็นไบนารี setuid ที่มีสิทธิ์สูงหรือเป็นเครื่องมือสำหรับนักพัฒนา? หากไม่มีบริบทนี้ เครื่องสแกนจะรายงานบั๊กที่คุณไม่มีวันแก้ และจัดระดับความรุนแรงผิดพลาด

Anthropic แนะนำให้มีไฟล์โมเดลภัยคุกคามด้วยเหตุผลนี้โดยเฉพาะ และผู้ดูแลโปรเจกต์ที่ทดสอบเครื่องสแกนระบุว่า ข้อผิดพลาดที่พบบ่อยที่สุดคือการประเมินความรุนแรงสูงเกินจริงและการทำความเข้าใจโมเดลภัยคุกคามผิดพลาด

สิ่งที่ควรระบุ

  • โปรเจกต์ทำอะไร และใครเป็นผู้ใช้งาน
  • ข้อมูลที่ไม่น่าเชื่อถือเข้ามาจากที่ใด: เครือข่าย ไฟล์ คำขอ ปลั๊กอิน
  • สิ่งที่เชื่อถือได้: การกำหนดค่าของผู้ดูแลระบบ ผู้ใช้ในเครื่อง สภาพแวดล้อมบิลด์
  • สิ่งที่อยู่นอกขอบเขต: การทดสอบ ตัวอย่าง ปัญหาที่เกิดเฉพาะในเครื่อง DoS ที่ใช้อินพุตขนาดใหญ่มาก
  • วิธีจัดระดับความรุนแรง เพื่อให้คำว่า critical มีความหมายตรงกันทั้งสำหรับคุณและเครื่องสแกน
  • รูปแบบที่ต้องการสำหรับรายงาน: รูปแบบแพตช์ หลักฐานยืนยันแนวคิดที่เป็นประโยชน์ การตัดรายการซ้ำ

เขียนให้สั้น หนึ่งหน้าก็เพียงพอ

ตำแหน่งที่วางไฟล์

โดยค่าเริ่มต้น เครื่องมือสแกนทั้งสองจะอ่านไฟล์ .oss-scanner/threat_model.md จากรูทของ repo ของคุณ สำหรับเครื่องมือสแกนของ Anthropic คุณยังสามารถกำหนดพาธอื่นใน project.yaml หรือวาง threat_model.md ไว้ข้าง project.yaml ใน repo ของโปรเจ็กต์นั้นได้ บน ossscanner.org คุณสามารถวางเนื้อหาไฟล์ลงในการตั้งค่าของโปรเจ็กต์ที่ลงทะเบียนไว้ การเปลี่ยนแปลงจะมีผลในการสแกนครั้งถัดไป