Tìm lỗ hổng bảo mật thực sự trong dự án mã nguồn mở của bạn
Dán liên kết đến một repo công khai. Các tác nhân AI lập bản đồ bề mặt tấn công, kiểm tra mã có rủi ro cao nhất rồi tìm cách bác bỏ từng phát hiện. Bạn sẽ nhận được báo cáo riêng tư về các lỗi đã xác minh, nguyên nhân gốc rễ, commit đưa từng lỗi vào và bản vá đề xuất.
- Miễn phí, không cần đăng ký
- Tác nhân thứ hai xác minh từng phát hiện
- Bản vá + commit đưa lỗi vào
- Xuất Markdown, JSON và SARIF
Bạn sẽ nhận được gì
Báo cáo dành cho người bảo trì, không phải một loạt cảnh báo dài dòng
Trình quét tuân theo cùng quy trình mà các dự án như curl, OpenSSL và nhân Linux yêu cầu khi báo lỗi bằng AI: đã xác minh, ngắn gọn, có thể tái hiện và kèm cách khắc phục.
Các phát hiện đã xác minh
Một tác nhân xác minh riêng đọc lại mã và chủ động tìm cách chứng minh từng phát hiện là sai. Các phát hiện mà tác nhân không thể bảo vệ sẽ bị loại bỏ và tính vào số liệu, chứ không được hiển thị.
Bản tái hiện
Một đầu vào hoặc bài kiểm thử cụ thể kích hoạt lỗi. Chỉ hiển thị sau khi bạn chứng minh mình là người bảo trì repo, để báo cáo không thể bị biến thành các khai thác sẵn dùng.
Nguyên nhân gốc
Vì sao mã nguồn sai, không chỉ sai ở đâu. Các bản trùng lặp của cùng một lỗi gốc được gộp thành một báo cáo.
Commit đưa lỗi vào mã nguồn
git blame trên các dòng dễ bị tấn công chỉ ra commit nhiều khả năng đã đưa lỗi vào mã nguồn, sẵn sàng để thêm thẻ Fixes: và xác định các bản phát hành bị ảnh hưởng.
Bản vá đề xuất
Một unified diff tối thiểu để bạn xem xét, áp dụng bằng git apply và điều chỉnh. Tải xuống dưới dạng tệp .patch.
SARIF, JSON, Markdown
Tải SARIF lên GitHub code scanning, đưa JSON vào công cụ của bạn hoặc dán Markdown vào một tư vấn bảo mật riêng tư.
Quy trình
Năm giai đoạn, có cấu trúc giống với scanner của Anthropic
Chúng tôi không bao giờ chạy mã của bạn. repo được sao chép với hooks và symlinks bị vô hiệu hóa, đọc dưới dạng văn bản rồi bị xóa sau khi quét.
- 01
Sao chép
Sao chép nông nhánh bạn chọn qua HTTPS, đồng thời vô hiệu hóa git hooks, symlinks và các phương thức truyền tải không dùng HTTPS.
- 02
Lập bản đồ và mô hình mối đe dọa
Kiểm kê mọi tệp mã nguồn, xếp hạng theo các điểm tiếp nhận dữ liệu rủi ro. Đọc threat_model.md và SECURITY.md của bạn, hoặc soạn mô hình mối đe dọa nếu chưa có.
- 03
Kiểm tra
Một mô hình suy luận mạnh rà soát các tệp rủi ro cao nhất theo lô lớn, kèm số dòng, để tìm lỗi an toàn bộ nhớ, chèn mã, xác thực và logic.
- 04
Xác minh và khắc phục
Mỗi phát hiện tiềm năng được chuyển cho một tác nhân thứ hai để tìm cách bác bỏ, sau đó tác nhân này ghi lại nguyên nhân gốc, bộ tái hiện lỗi và bản vá tối thiểu.
- 05
Báo cáo
Các phát hiện đã loại bỏ trùng lặp, kèm mức độ nghiêm trọng, CWE, commit đưa lỗi vào mã nguồn và các định dạng xuất. Báo cáo nằm tại một liên kết riêng tư khó đoán.
Dành cho người duy trì
Đăng ký dự án để được quét chuyên sâu hằng tuần
Anthropic OSS Scanner chỉ chấp nhận các dự án quan trọng, được sử dụng rộng rãi và yêu cầu một pull request cùng Dockerfile. Công cụ của chúng tôi mở cho mọi repo công khai: điền biểu mẫu, chứng minh bạn có quyền ghi và nhận các lượt quét chuyên sâu qua email.
Đăng ký dự án- Quét chuyên sâu với mô hình mạnh nhất và ngân sách kiểm tra lớn hơn
- Tự động quét lại hằng tuần khi có commit mới
- Gửi báo cáo qua email cho bạn và tối đa 5 đồng quản lý dự án
- Mô hình mối đe dọa của bạn được dùng trong mỗi lần quét — bạn có thể chỉnh sửa bất cứ lúc nào
Được xây dựng có trách nhiệm
Được thiết kế để không làm tăng khối lượng công việc của người duy trì
Báo cáo lỗi do AI tạo ra đã tràn ngập hộp thư bảo mật. Chúng tôi tuân theo các quy tắc mà các dự án đã công bố về báo cáo có AI hỗ trợ.
Bản tái hiện luôn được khóa
Ai cũng có thể quét một repo công khai, nhưng dữ liệu đầu vào proof-of-concept chỉ được tiết lộ cho những người có thể đóng góp commit vào repo đó.
Báo cáo được giữ kín
Mỗi báo cáo có một liên kết ngẫu nhiên, không bao giờ được lập chỉ mục và không được liệt kê ở bất kỳ đâu. Chúng tôi không công bố các phát hiện.
Mã của bạn không bao giờ được chạy
Chỉ đọc tĩnh: không dựng bản build, không chạy tập lệnh cài đặt, không thực hiện lệnh gọi mạng từ kho lưu trữ.
Không có thời hạn công bố
Chúng tôi không bao giờ đặt thời hạn 90 ngày cho các phát hiện do mô hình tạo ra. Bạn quyết định cách xử lý chúng.
So sánh
So sánh như thế nào
OSS Scanner của Anthropic và OSS-Fuzz của Google là những chương trình xuất sắc dành cho hạ tầng trọng yếu. ossscanner.org bao quát mọi lĩnh vực khác.
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| Ai có thể sử dụng | Bất kỳ repo công khai nào | Các dự án trọng yếu, được xét duyệt từng trường hợp | Các dự án trọng yếu, được xét duyệt từng trường hợp |
| Cách bắt đầu | Dán liên kết; đăng ký bằng biểu mẫu | Pull request kèm project.yaml và Dockerfile | Pull request kèm tập lệnh build và mục tiêu fuzzing |
| Kết quả đầu tiên | Phút | Sau khi người duy trì dự án xác thực thủ công và hoàn tất build | Sau khi tích hợp và fuzzing |
| Công cụ | Các mô hình LLM Claude (Haiku / Sonnet) | Các mô hình mạnh nhất của Anthropic, bao gồm Claude Mythos | Công cụ fuzzing định hướng theo độ bao phủ |
| Kiểm soát dương tính giả | Tác nhân xác minh độc lập cho từng phát hiện | Nhiều tác nhân kiểm tra chéo, không có người đánh giá | Các sự cố crash có thể tái hiện theo thiết kế |
| Đầu ra | Báo cáo trên web, email, Markdown, JSON, SARIF | Gói email | Hệ thống theo dõi vấn đề |
| Giá | Miễn phí | Miễn phí | Miễn phí |
Câu hỏi thường gặp
Các câu hỏi thường gặp
Dịch vụ này thực sự miễn phí chứ?
Có. Quét nhanh miễn phí với mọi kho lưu trữ công khai, còn các dự án đã đăng ký được quét chuyên sâu miễn phí hằng tuần. Chúng tôi giới hạn tổng ngân sách hằng ngày, nên vào những ngày có nhiều yêu cầu quét, bạn có thể phải chờ đến ngày hôm sau để quét.
Dịch vụ này có giống OSS Scanner của Anthropic không?
Không. Đây là dịch vụ độc lập, lấy cảm hứng từ quy trình mà Anthropic mô tả: mô hình mối đe dọa, kiểm tra bằng AI, một tác nhân thứ hai kiểm tra chéo các phát hiện, nguyên nhân gốc rễ, commit đưa lỗi vào mã nguồn và bản vá đề xuất. Dịch vụ này sử dụng các mô hình Claude thông qua API công khai, không dùng bộ công cụ nội bộ của Anthropic và không liên kết với Anthropic.
Ai có thể xem báo cáo của tôi?
Chỉ những người có liên kết mới xem được. Báo cáo không được liệt kê, không được lập chỉ mục và không được công khai. Bản tái hiện lỗi sẽ bị ẩn cho đến khi có người chứng minh được quyền ghi vào kho lưu trữ.
Tôi có nên đăng ký tham gia chương trình của Anthropic không?
Nếu dự án của bạn thuộc cơ sở hạ tầng trọng yếu thì có — các mô hình và bộ công cụ của họ phân tích sâu hơn. Hướng dẫn của chúng tôi giải thích điều kiện tham gia và tạo tệp project.yaml để bạn đưa vào yêu cầu kéo.
Tin tức
Theo dõi nghiên cứu lỗ hổng bằng AI
2026-10-08
Anthropic ra mắt OSS Scanner, công cụ quét lỗ hổng bằng AI miễn phí cho mã nguồn mở
Các dự án tự nguyện tham gia sẽ được quét định kỳ bằng những mô hình mạnh nhất của Anthropic, bao gồm Claude Mythos; các báo cáo chưa qua rà soát, bộ tái hiện lỗi và bản vá sẽ được gửi thẳng đến người duy trì.
2026-10-06
Anthropic mở rộng Cyber Verification Program với ba cấp độ truy cập
Các cấp độ Defense, Red Team và Specialized Access cung cấp cho những chuyên gia phòng thủ đã được thẩm định — bao gồm người duy trì dự án mã nguồn mở — các biện pháp bảo vệ an ninh mạng được nới lỏng trên Claude Opus 5.5, Sonnet 5.5 và Mythos 5.1.
2026-05-22
Project Glasswing: hơn 10,000 lỗ hổng mức độ cao và nghiêm trọng trong một tháng
Bản cập nhật Glasswing đầu tiên của Anthropic: các đối tác dùng Claude Mythos Preview đã tìm thấy hơn mười nghìn lỗi nghiêm trọng, và nút thắt chuyển từ việc tìm lỗ hổng sang việc khắc phục chúng.