İçeriğe atla
ossscanner.org
Anthropic, OSS Scanner'ı yeni kullanıma sundu — işte her projeye açık bir alternatif

Açık kaynak projenizde gerçek güvenlik açıklarını bulun.

Herkese açık bir repo bağlantısı yapıştırın. Yapay zekâ ajanları saldırı yüzeyini haritalar, en riskli kodları denetler ve ardından her bulgunun geçersiz olduğunu kanıtlamaya çalışır. Doğrulanmış hataları, kök nedenlerini, her birine yol açan commit'i ve olası bir yamayı içeren özel bir rapor alırsınız.

$
Şunu deneyin:
  • Ücretsiz, kayıt gerekmez
  • Her bulgu ikinci bir ajan tarafından doğrulanır
  • Yama + açığa yol açan commit
  • Markdown, JSON ve SARIF dışa aktarımı

Neler elde edersiniz

Uyarı yığını değil, proje sorumluları için hazırlanmış bir rapor

Tarayıcı, curl, OpenSSL ve Linux çekirdeği gibi projelerin yapay zekâ destekli hata bildirimlerinde beklediği yöntemi izler: doğrulanmış, kısa, yeniden üretilebilir ve çözüm içeren bildirimler.

Doğrulanmış bulgular

Ayrı bir doğrulayıcı ajan kodu yeniden inceler ve her bulgunun yanlış olduğunu kanıtlamaya çalışır. Savunamadığı adaylar gösterilmez; bunun yerine elenen adaylar olarak sayılır.

Yeniden üretici

Hatayı tetikleyen somut bir girdi veya test. Raporların hazır açıklara dönüştürülmesini önlemek için yalnızca repoyu yönettiğinizi kanıtladıktan sonra gösterilir.

Kök neden

Kodun yalnızca nerede değil, neden hatalı olduğunu gösterir. Aynı temel hatanın yinelenen örnekleri tek bir raporda birleştirilir.

Hatayı getiren commit

Güvenlik açığı bulunan satırlardaki git blame çıktısı, hatayı büyük olasılıkla getiren commit'i gösterir; böylece Fixes: etiketi ekleyebilir ve etkilenen sürümleri belirleyebilirsiniz.

Aday yama

İnceleyip git apply ile uygulayabileceğiniz ve uyarlayabileceğiniz minimal bir birleşik diff. .patch dosyası olarak indirin.

SARIF, JSON, Markdown

SARIF'i GitHub kod taramasına yükleyin, JSON'u araçlarınıza aktarın veya Markdown'ı özel bir güvenlik duyurusuna yapıştırın.

İşlem hattı

Anthropic'in tarayıcısıyla aynı yapıda beş aşama

Kodunuzu hiçbir zaman çalıştırmayız. repo, hook'lar ve sembolik bağlantılar devre dışı bırakılarak klonlanır, metin olarak okunur ve tarama sonrasında silinir.

Nasıl çalıştığına ayrıntılı bakış
  1. 01

    Klonlama

    Seçtiğiniz dal, git hook'ları, sembolik bağlantılar ve HTTPS dışı aktarımlar devre dışı bırakılarak HTTPS üzerinden sığ klonlanır.

  2. 02

    Envanter ve tehdit modeli

    Riskli hedeflere göre sıralanmış tüm kaynak dosyaların envanteri. threat_model.md ve SECURITY.md dosyalarınızı okur veya mevcut değilse bir tehdit modeli taslağı hazırlar.

  3. 03

    Denetim

    Güçlü bir akıl yürütme modeli; bellek güvenliği, enjeksiyon, kimlik doğrulama ve mantık hatalarını aramak için en riskli dosyaları satır numaralarıyla birlikte büyük gruplar hâlinde inceler.

  4. 04

    Doğrulama ve düzeltme

    Her aday, hatayı çürütmeye çalışan ikinci bir ajana gönderilir; ardından ajan kök nedeni, bir reproducer'ı ve minimal bir yamayı yazar.

  5. 05

    Raporla

    Önem derecesi, CWE, hatayı getiren commit ve dışa aktarma seçeneklerini içeren yinelenen bulguların birleştirildiği rapor. Rapor, özel ve tahmin edilmesi güç bir bağlantıda bulunur.

Proje bakımcıları için

Projenizi haftalık kapsamlı taramalara kaydedin

Anthropic'in OSS Scanner'ı yalnızca kritik ve yaygın olarak kullanılan projeleri kabul eder ve bir pull request ile Dockerfile ister. Bizim tarayıcımız herkese açık tüm repolara açıktır: formu doldurun, yazma erişiminizi kanıtlayın ve e-postayla kapsamlı taramalar alın.

Proje kaydet
  • En güçlü model ve daha geniş denetim bütçesiyle derin taramalar
  • Yeni commit'ler geldiğinde her hafta otomatik yeniden tarama
  • Raporlar e-postayla size ve en fazla 5 ortak bakımcıya gönderilir
  • Tehdit modeliniz her taramada kullanılır — istediğiniz zaman düzenleyin

Sorumlu biçimde geliştirildi

Bakımcıların iş yükünü artırmayacak şekilde tasarlandı

Yapay zekâ hata raporları güvenlik e-posta kutularını doldurdu. Yapay zekâ destekli raporlar için projelerin yayımladığı kurallara uyuyoruz.

PoC girdileri gizli kalır

Herkes herkese açık bir depoyu tarayabilir, ancak PoC girdileri yalnızca düzeltme yapmayı taahhüt edebilecek kişilere gösterilir.

Raporlar gizlidir

Her raporun rastgele bir bağlantısı vardır; raporlar hiçbir zaman dizine eklenmez ve hiçbir yerde listelenmez. Bulguları yayımlamayız.

Kodunuz asla çalıştırılmaz

Yalnızca statik inceleme: derleme yok, kurulum betiği yok, depodan ağ çağrısı yok.

Açıklama için süre sınırı yok

Model tarafından üretilen bulgular için hiçbir zaman 90 günlük bir son tarih belirlemeyiz. Onlarla ne yapacağınız size kalmış.

Güvenlik açığı bildirim politikasını okuyun

Karşılaştır

Karşılaştırma

Anthropic'in OSS Scanner programı ve Google'ın OSS-Fuzz programı kritik altyapı için mükemmel seçeneklerdir. ossscanner.org diğer tüm projeleri kapsar.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Kimler kullanabilirHerkese açık herhangi bir depoKritik projeler; başvurular tek tek değerlendirilirKritik projeler; başvurular tek tek değerlendirilir
Nasıl başlanırBağlantıyı yapıştırın; formu doldurarak kaydolunproject.yaml ve Dockerfile içeren pull requestDerleme betikleri ve fuzz hedefleri içeren pull request
İlk sonuçlarDakikalarBakım sorumlusunun manuel doğrulamasından ve derlemeden sonraEntegrasyon ve fuzz testi sürecinin ardından
MotorClaude LLM'leri (Haiku / Sonnet)Claude Mythos dahil Anthropic'in en güçlü modelleriKapsama kılavuzlu fuzz test araçları
Yanlış pozitiflerin kontrolüHer bulgu için bağımsız doğrulama ajanıÇoklu ajanla çapraz kontrol, insan incelemesi yokÇökmeler tasarım gereği yeniden üretilebilir
ÇıktıWeb raporu, e-posta, Markdown, JSON, SARIFE-posta paketiSorun takip sistemi
ÜcretÜcretsizÜcretsizÜcretsiz
CodeQL, Semgrep ve diğerleriyle tam karşılaştırma

SSS

Sık sorulan sorular

Tüm sorular
Gerçekten ücretsiz mi?

Evet. Hızlı taramalar tüm herkese açık depolar için ücretsizdir; programa kaydolan projeler de haftalık derin taramalardan ücretsiz yararlanır. Günlük toplam bütçeyi sınırlandırıyoruz; bu nedenle yoğun günlerde yeni taramalar için ertesi güne kadar beklemek gerekebilir.

Bu, Anthropic'in OSS Scanner'ıyla aynı mı?

Hayır. Anthropic'in tanımladığı işlem hattından esinlenen bağımsız bir hizmettir: tehdit modeli, yapay zekâ denetimi, bulguları çapraz kontrol eden ikinci bir ajan, kök neden, hatayı ortaya çıkaran commit ve olası bir yama. Anthropic'in dahili araç altyapısını değil, herkese açık bir API üzerinden Claude modellerini kullanır ve Anthropic ile bağlantısı yoktur.

Raporum kimler tarafından görülebilir?

Yalnızca bağlantıya sahip kişiler. Raporlar listelenmez, dizine eklenmez ve yayımlanmaz. Birisi depoya yazma erişimini kanıtlayana kadar yeniden üreticiler gizli tutulur.

Anthropic'in programına da başvurmalı mıyım?

Projeniz kritik altyapı niteliğindeyse evet — onların modelleri ve araç altyapıları daha derinlemesine inceleme yapar. Kılavuzumuz uygunluk koşullarını açıklar ve pull request'iniz için project.yaml dosyasını oluşturur.

Haberler

Takip edilen yapay zekâ güvenlik açığı araştırmaları