Tehdit modeli oluşturucu
Yapay zekâ tarayıcılarına projenizde nelerin önemli olduğunu bildirin
Yanlış pozitiflerin çoğu, tarayıcının saldırganın kim olduğunu yanlış anlamasından kaynaklanır. Kısa bir tehdit modeli bunu düzeltir. Kutuları işaretleyin, dosyayı .oss-scanner/threat_model.md konumuna kopyalayın; hem ossscanner.org hem de Anthropic OSS Scanner bu modele göre çalışır.
Aday yamalar
Tekilleştirme
.oss-scanner/threat_model.md
# Threat model ## About the project _Describe what the project does and who runs it._ ## Untrusted input (treat as adversarial) - Bytes received over the network (sockets, protocol messages, peers). - Files that users open or upload (documents, images, media, fonts). ## Out of scope (do not report) - Test code, fixtures and fuzzing harnesses. - Examples, demos and documentation snippets. - Build scripts, CI configuration and developer-only tooling. - Denial of service that needs very large inputs or sustained traffic. ## Severity rubric - **critical**: Remote code execution or full authentication bypass on a default configuration. - **high**: Memory corruption, privilege escalation or exposure of other users' data with a realistic attack path. - **medium**: Limited impact, or significant preconditions such as non-default settings or an authenticated attacker. - **low**: Hardening issues with no demonstrated security impact. ## Report format - Keep reports short: one-paragraph summary first, then affected file and lines, impact, reproducer and fix. - Candidate patches: minimal, enough to show the root cause and how to fix it. - Deduplicate by root cause: one report per underlying bug even if it is reachable from several places.
Oluşturulan dosyayı repo'nuzda .oss-scanner/threat_model.md olarak işleyin. Dosya İngilizce oluşturulur; böylece tüm tarayıcılar ve katkıda bulunanlar okuyabilir. Ayrıca dosyanın içeriğini ossscanner.org'daki kayıtlı projenizin ayarlarına yapıştırabilirsiniz.
Tehdit modeli neden önemlidir?
Yapay zekâ tarayıcıları, hatalı davranabilecek kodları bulmakta iyidir ancak belirli bir girdinin projenizde saldırganın denetiminde olup olmadığını bilemez. Yapılandırma dosyasını operatör mü, yoksa kimliği belirsiz bir kullanıcı mı yazıyor? CLI, ayrıcalıklı bir setuid ikilisi mi, yoksa geliştirici aracı mı? Bu bağlam olmadan, asla düzeltmeyeceğiniz hataları bildirir ve önem derecelerini yanlış sınıflandırırlar.
Anthropic tam da bu nedenle bir tehdit modeli dosyası öneriyor. Tarayıcısını deneyen bakım sorumluları, en sık karşılaşılan hataların önem derecesinin abartılması ve tehdit modelinin yanlış anlaşılması olduğunu belirtti.
Neler eklenmeli?
- Projenin ne yaptığı ve kimlerin çalıştırdığı.
- Güvenilmeyen verilerin nereden geldiği: ağ, dosyalar, istekler, eklentiler.
- Nelerin güvenilir olduğu: operatör yapılandırması, yerel kullanıcılar, derleme ortamı.
- Nelerin kapsam dışında olduğu: testler, örnekler, yalnızca yerel sorunlar, büyük girdilerle DoS.
- Kritik önem derecesinin sizin için ve tarayıcı için aynı anlama gelmesi için önem derecesinin nasıl belirleneceği.
- Raporların nasıl görünmesi gerektiği: yama biçemi, yararlı PoC'ler, tekilleştirme.
Kısa tutun. Bir sayfa yeterlidir.
Dosyanın konumu
Her iki tarayıcı da varsayılan olarak deponuzun kök dizinindeki .oss-scanner/threat_model.md dosyasını okur. Anthropic tarayıcısı için project.yaml dosyasında farklı bir yol belirtebilir veya threat_model.md dosyasını deponuzdaki project.yaml dosyasının yanına koyabilirsiniz. ossscanner.org'da dosyayı kayıtlı projenizin ayarlarına yapıştırabilirsiniz. Değişiklikler bir sonraki taramada geçerli olur.