SSS
Sık sorulan sorular
Tarama, raporlar, kayıt ve kodunuzu nasıl ele aldığımız hakkında her şey.
Tarama
Hangi depoları tarayabilirim?
HTTPS üzerinden erişilebilen tüm herkese açık git depoları: GitHub, GitLab, Codeberg, Bitbucket, Gitea veya Forgejo örnekleri ve kendi barındırdığınız Git sunucuları. Özel depolar ve kimlik bilgisi içeren bağlantılar desteklenmez.
Hangi diller destekleniyor?
Denetim, kaynak kodu metin olarak okur; bu nedenle C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell ve daha birçok dilde çalışır. En derin sonuçlar genellikle C/C++ ayrıştırıcılarında, web arka uçlarında ve güvenilmeyen girdileri işleyen kodlarda elde edilir.
Tarama ne kadar sürer?
Hızlı tarama, boyuta ve sıraya bağlı olarak genellikle 3–10 dakika içinde tamamlanır. Kayıtlı projeler için yapılan derin taramalar daha fazla kodu okur ve 15–40 dakika sürebilir.
Boyut sınırı var mı?
Çok büyük depolar kısmen denetlenir: tarayıcı dosyaları riske göre sıralar ve bütçesi dahilinde en riskli olanları okur. Raporda gerçekten okunan dosya ve satır sayısı gösterilir.
Belirli bir dalı tarayabilir miyim?
Evet. Giriş alanının altındaki Branch'e tıklayın veya …/tree/release-2.4 gibi bir dal bağlantısı yapıştırın.
Günlük sınırlar neden var?
Her tarama, model kullanımında gerçek bir maliyet oluşturur. Hizmeti ücretsiz tutmak için ziyaretçi ve depo başına tarama sınırları uyguluyor ve günlük bir bütçe belirliyoruz. Bütçe tükenirse ertesi gün tekrar deneyin (UTC).
Raporlar ve doğruluk
Bulgular ne kadar doğru?
Her bulgu, onu çürütmeye çalışan bağımsız bir doğrulayıcı ajan tarafından incelenmiş ve bu incelemeden geçmiştir; raporda kaç adayın elendiği gösterilir. Yine de bulgular model tarafından üretilir ve insanlar tarafından incelenmez: önem derecesi olduğundan yüksek verilebilir ve model tehdit modelinizi yanlış yorumlayabilir. Bulguları güçlü ipuçları olarak değerlendirin.
Raporda güvenlik açığı olmadığı yazıyor. Projem güvenli mi?
Hiçbir tarayıcı bunu garanti edemez. Temiz bir rapor, okuduğumuz en riskli kodda doğrulayıcının savunabileceği hatalar görülmediği anlamına gelir. Fuzzing, kod incelemesi ve derin taramalar için kayıt yaptırmak kapsamı artırır.
Hata tetikleyicisini neden göremiyorum?
Hata tetikleyicileri yalnızca bir kişi, belirteç dosyasını commit ederek depoya yazma erişimini kanıtladıktan sonra gösterilir. Böylece hazır istismarlar, yalnızca bağlantı yapıştıran kişilerin eline geçmez.
SARIF dosyasıyla ne yapmalıyım?
Dosyayı GitHub kod taramasına (github/codeql-action/upload-sarif) veya SARIF 2.1.0 okuyabilen herhangi bir araca yükleyin. Bulgular, ilgili kod satırlarında uyarı olarak görünür.
Bir düzeltmeyi nasıl belirtmeliyim?
İsteğe bağlıdır; ancak commit mesajına “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” gibi bir satır eklemek, hangi bulguların gerçek olduğunu ölçmemize yardımcı olur.
Yanlış pozitif bildirebilir miyim?
Evet — her bulgunun altındaki Geçerli, Yanlış pozitif veya Biliniyor/yinelenen seçeneklerini kullanın. Bu geri bildirimi istemleri ve eşikleri iyileştirmek için kullanıyoruz.
Gizlilik ve güvenlik
Raporum kimler tarafından görülebilir?
Yalnızca bağlantıya sahip kişiler. Rapor kimlikleri rastgele oluşturulur ve tahmin edilemez; sayfalar noindex olarak işaretlenir ve hiçbir yerde listelenmez.
Kaynak kodumu saklıyor musunuz?
Hayır. Tarama sona erdiğinde klon silinir. Raporlarda etkilenen satırlardan kısa alıntılar, tehdit modeli ve commit karması gibi meta veriler tutulur.
Kod bir yapay zekâ sağlayıcısına gönderiliyor mu?
Evet. Seçilen dosyalar OpenRouter üzerinden Claude modellerine gönderilir; OpenRouter istekleri Anthropic, Amazon Bedrock veya Google Vertex'e yönlendirir. Yalnızca herkese açık kodlar taranır.
Güvenlik açıklarımı yayımlayacak mısınız?
Asla. Bulguları yayımlamıyor, herkese açık sorun kaydı açmıyor veya açıklama için son tarih belirlemiyoruz.
Kaydolma
Kaydolmak ne sağlar?
En güçlü modeli ve daha büyük bir bütçeyi kullanan derin taramalar, yeni commit'ler eklendiğinde her hafta otomatik yeniden taramalar, e-posta ile raporlar ve kalıcı bir tehdit modeli.
Bakım sorumlusu olduğumu nasıl doğruluyorsunuz?
Size verdiğimiz bir belirteci içeren ossscanner-verify.txt adlı dosyayı commit edersiniz. Bunu yalnızca yazma erişimi olan kişiler yapabilir.
Tarama sürecini duraklatabilir veya projeden ayrılabilir miyim?
Evet, istediğiniz zaman yönetim bağlantınız üzerinden duraklatabilir, devam ettirebilir veya projeyi silebilirsiniz.
Anthropic OSS Scanner
Anthropic misiniz?
Hayır. ossscanner.org bağımsız bir projedir; Anthropic ile bağlantısı veya Anthropic'in onayı yoktur. Claude modellerini herkese açık bir API üzerinden kullanıyoruz.
Anthropic'in OSS Scanner'ı nedir?
8 Ekim 2026'da kullanıma sunulan, ücretsiz ve isteğe bağlı katılıma dayalı bu hizmet, Claude Mythos da dahil olmak üzere Anthropic'in en güçlü modellerini kullanarak kritik açık kaynak projelerini tarar ve incelenmemiş raporları Maintainer'lara e-postayla gönderir. Projeler, github.com/anthropics/oss-scanner adresine bir pull request göndererek kaydolur.
İkisini de kullanabilir miyim?
Evet. Tehdit modeli oluşturucumuz, Anthropic'in tarayıcısının okuduğu .oss-scanner/threat_model.md dosyasının aynısını oluşturur; kılavuzumuz da onların pull request'i için project.yaml dosyasını üretir.