Açık kaynak projenizde gerçek güvenlik açıklarını bulun.
Herkese açık bir repo bağlantısı yapıştırın. Yapay zekâ ajanları saldırı yüzeyini haritalar, en riskli kodları denetler ve ardından her bulgunun geçersiz olduğunu kanıtlamaya çalışır. Doğrulanmış hataları, kök nedenlerini, her birine yol açan commit'i ve olası bir yamayı içeren özel bir rapor alırsınız.
- Ücretsiz, kayıt gerekmez
- Her bulgu ikinci bir ajan tarafından doğrulanır
- Yama + açığa yol açan commit
- Markdown, JSON ve SARIF dışa aktarımı
Neler elde edersiniz
Uyarı yığını değil, proje sorumluları için hazırlanmış bir rapor
Tarayıcı, curl, OpenSSL ve Linux çekirdeği gibi projelerin yapay zekâ destekli hata bildirimlerinde beklediği yöntemi izler: doğrulanmış, kısa, yeniden üretilebilir ve çözüm içeren bildirimler.
Doğrulanmış bulgular
Ayrı bir doğrulayıcı ajan kodu yeniden inceler ve her bulgunun yanlış olduğunu kanıtlamaya çalışır. Savunamadığı adaylar gösterilmez; bunun yerine elenen adaylar olarak sayılır.
Yeniden üretici
Hatayı tetikleyen somut bir girdi veya test. Raporların hazır açıklara dönüştürülmesini önlemek için yalnızca repoyu yönettiğinizi kanıtladıktan sonra gösterilir.
Kök neden
Kodun yalnızca nerede değil, neden hatalı olduğunu gösterir. Aynı temel hatanın yinelenen örnekleri tek bir raporda birleştirilir.
Hatayı getiren commit
Güvenlik açığı bulunan satırlardaki git blame çıktısı, hatayı büyük olasılıkla getiren commit'i gösterir; böylece Fixes: etiketi ekleyebilir ve etkilenen sürümleri belirleyebilirsiniz.
Aday yama
İnceleyip git apply ile uygulayabileceğiniz ve uyarlayabileceğiniz minimal bir birleşik diff. .patch dosyası olarak indirin.
SARIF, JSON, Markdown
SARIF'i GitHub kod taramasına yükleyin, JSON'u araçlarınıza aktarın veya Markdown'ı özel bir güvenlik duyurusuna yapıştırın.
İşlem hattı
Anthropic'in tarayıcısıyla aynı yapıda beş aşama
Kodunuzu hiçbir zaman çalıştırmayız. repo, hook'lar ve sembolik bağlantılar devre dışı bırakılarak klonlanır, metin olarak okunur ve tarama sonrasında silinir.
- 01
Klonlama
Seçtiğiniz dal, git hook'ları, sembolik bağlantılar ve HTTPS dışı aktarımlar devre dışı bırakılarak HTTPS üzerinden sığ klonlanır.
- 02
Envanter ve tehdit modeli
Riskli hedeflere göre sıralanmış tüm kaynak dosyaların envanteri. threat_model.md ve SECURITY.md dosyalarınızı okur veya mevcut değilse bir tehdit modeli taslağı hazırlar.
- 03
Denetim
Güçlü bir akıl yürütme modeli; bellek güvenliği, enjeksiyon, kimlik doğrulama ve mantık hatalarını aramak için en riskli dosyaları satır numaralarıyla birlikte büyük gruplar hâlinde inceler.
- 04
Doğrulama ve düzeltme
Her aday, hatayı çürütmeye çalışan ikinci bir ajana gönderilir; ardından ajan kök nedeni, bir reproducer'ı ve minimal bir yamayı yazar.
- 05
Raporla
Önem derecesi, CWE, hatayı getiren commit ve dışa aktarma seçeneklerini içeren yinelenen bulguların birleştirildiği rapor. Rapor, özel ve tahmin edilmesi güç bir bağlantıda bulunur.
Proje bakımcıları için
Projenizi haftalık kapsamlı taramalara kaydedin
Anthropic'in OSS Scanner'ı yalnızca kritik ve yaygın olarak kullanılan projeleri kabul eder ve bir pull request ile Dockerfile ister. Bizim tarayıcımız herkese açık tüm repolara açıktır: formu doldurun, yazma erişiminizi kanıtlayın ve e-postayla kapsamlı taramalar alın.
Proje kaydet- En güçlü model ve daha geniş denetim bütçesiyle derin taramalar
- Yeni commit'ler geldiğinde her hafta otomatik yeniden tarama
- Raporlar e-postayla size ve en fazla 5 ortak bakımcıya gönderilir
- Tehdit modeliniz her taramada kullanılır — istediğiniz zaman düzenleyin
Sorumlu biçimde geliştirildi
Bakımcıların iş yükünü artırmayacak şekilde tasarlandı
Yapay zekâ hata raporları güvenlik e-posta kutularını doldurdu. Yapay zekâ destekli raporlar için projelerin yayımladığı kurallara uyuyoruz.
PoC girdileri gizli kalır
Herkes herkese açık bir depoyu tarayabilir, ancak PoC girdileri yalnızca düzeltme yapmayı taahhüt edebilecek kişilere gösterilir.
Raporlar gizlidir
Her raporun rastgele bir bağlantısı vardır; raporlar hiçbir zaman dizine eklenmez ve hiçbir yerde listelenmez. Bulguları yayımlamayız.
Kodunuz asla çalıştırılmaz
Yalnızca statik inceleme: derleme yok, kurulum betiği yok, depodan ağ çağrısı yok.
Açıklama için süre sınırı yok
Model tarafından üretilen bulgular için hiçbir zaman 90 günlük bir son tarih belirlemeyiz. Onlarla ne yapacağınız size kalmış.
Karşılaştır
Karşılaştırma
Anthropic'in OSS Scanner programı ve Google'ın OSS-Fuzz programı kritik altyapı için mükemmel seçeneklerdir. ossscanner.org diğer tüm projeleri kapsar.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Kimler kullanabilir | Herkese açık herhangi bir depo | Kritik projeler; başvurular tek tek değerlendirilir | Kritik projeler; başvurular tek tek değerlendirilir |
| Nasıl başlanır | Bağlantıyı yapıştırın; formu doldurarak kaydolun | project.yaml ve Dockerfile içeren pull request | Derleme betikleri ve fuzz hedefleri içeren pull request |
| İlk sonuçlar | Dakikalar | Bakım sorumlusunun manuel doğrulamasından ve derlemeden sonra | Entegrasyon ve fuzz testi sürecinin ardından |
| Motor | Claude LLM'leri (Haiku / Sonnet) | Claude Mythos dahil Anthropic'in en güçlü modelleri | Kapsama kılavuzlu fuzz test araçları |
| Yanlış pozitiflerin kontrolü | Her bulgu için bağımsız doğrulama ajanı | Çoklu ajanla çapraz kontrol, insan incelemesi yok | Çökmeler tasarım gereği yeniden üretilebilir |
| Çıktı | Web raporu, e-posta, Markdown, JSON, SARIF | E-posta paketi | Sorun takip sistemi |
| Ücret | Ücretsiz | Ücretsiz | Ücretsiz |
SSS
Sık sorulan sorular
Gerçekten ücretsiz mi?
Evet. Hızlı taramalar tüm herkese açık depolar için ücretsizdir; programa kaydolan projeler de haftalık derin taramalardan ücretsiz yararlanır. Günlük toplam bütçeyi sınırlandırıyoruz; bu nedenle yoğun günlerde yeni taramalar için ertesi güne kadar beklemek gerekebilir.
Bu, Anthropic'in OSS Scanner'ıyla aynı mı?
Hayır. Anthropic'in tanımladığı işlem hattından esinlenen bağımsız bir hizmettir: tehdit modeli, yapay zekâ denetimi, bulguları çapraz kontrol eden ikinci bir ajan, kök neden, hatayı ortaya çıkaran commit ve olası bir yama. Anthropic'in dahili araç altyapısını değil, herkese açık bir API üzerinden Claude modellerini kullanır ve Anthropic ile bağlantısı yoktur.
Raporum kimler tarafından görülebilir?
Yalnızca bağlantıya sahip kişiler. Raporlar listelenmez, dizine eklenmez ve yayımlanmaz. Birisi depoya yazma erişimini kanıtlayana kadar yeniden üreticiler gizli tutulur.
Anthropic'in programına da başvurmalı mıyım?
Projeniz kritik altyapı niteliğindeyse evet — onların modelleri ve araç altyapıları daha derinlemesine inceleme yapar. Kılavuzumuz uygunluk koşullarını açıklar ve pull request'iniz için project.yaml dosyasını oluşturur.
Haberler
Takip edilen yapay zekâ güvenlik açığı araştırmaları
2026-10-08
Anthropic, açık kaynak için ücretsiz yapay zekâ güvenlik açığı tarayıcısı OSS Scanner'ı kullanıma sunuyor
Katılan projeler, Claude Mythos dahil Anthropic'in en güçlü modelleriyle düzenli taramalardan geçiyor; incelenmemiş raporlar, yeniden üreticiler ve yamalar doğrudan proje sorumlularına gönderiliyor.
2026-10-06
Anthropic, Cyber Verification Program'ı üç erişim kademesiyle genişletiyor
Savunma, Red Team ve Uzmanlaşmış Erişim kademeleri, açık kaynak proje sorumluları dahil olmak üzere güvenlik değerlendirmesinden geçmiş savunma uzmanlarına Claude Opus 5.5, Sonnet 5.5 ve Mythos 5.1 üzerinde daha az kısıtlamayla çalışma olanağı sunuyor.
2026-05-22
Project Glasswing: bir ayda 10.000'den fazla yüksek ve kritik önem dereceli güvenlik açığı
Anthropic'in Glasswing hakkındaki ilk güncellemesi: Claude Mythos Preview kullanan ortaklar on binden fazla ciddi hata buldu; darboğaz, güvenlik açığı bulmaktan onları gidermeye kaydı.