Chuyển đến nội dung
ossscanner.org
Anthropic vừa ra mắt OSS Scanner — đây là một giải pháp thay thế dành cho mọi dự án

Tìm lỗ hổng bảo mật thực sự trong dự án mã nguồn mở của bạn

Dán liên kết đến một repo công khai. Các tác nhân AI lập bản đồ bề mặt tấn công, kiểm tra mã có rủi ro cao nhất rồi tìm cách bác bỏ từng phát hiện. Bạn sẽ nhận được báo cáo riêng tư về các lỗi đã xác minh, nguyên nhân gốc rễ, commit đưa từng lỗi vào và bản vá đề xuất.

$
Thử:
  • Miễn phí, không cần đăng ký
  • Tác nhân thứ hai xác minh từng phát hiện
  • Bản vá + commit đưa lỗi vào
  • Xuất Markdown, JSON và SARIF

Bạn sẽ nhận được gì

Báo cáo dành cho người bảo trì, không phải một loạt cảnh báo dài dòng

Trình quét tuân theo cùng quy trình mà các dự án như curl, OpenSSL và nhân Linux yêu cầu khi báo lỗi bằng AI: đã xác minh, ngắn gọn, có thể tái hiện và kèm cách khắc phục.

Các phát hiện đã xác minh

Một tác nhân xác minh riêng đọc lại mã và chủ động tìm cách chứng minh từng phát hiện là sai. Các phát hiện mà tác nhân không thể bảo vệ sẽ bị loại bỏ và tính vào số liệu, chứ không được hiển thị.

Bản tái hiện

Một đầu vào hoặc bài kiểm thử cụ thể kích hoạt lỗi. Chỉ hiển thị sau khi bạn chứng minh mình là người bảo trì repo, để báo cáo không thể bị biến thành các khai thác sẵn dùng.

Nguyên nhân gốc

Vì sao mã nguồn sai, không chỉ sai ở đâu. Các bản trùng lặp của cùng một lỗi gốc được gộp thành một báo cáo.

Commit đưa lỗi vào mã nguồn

git blame trên các dòng dễ bị tấn công chỉ ra commit nhiều khả năng đã đưa lỗi vào mã nguồn, sẵn sàng để thêm thẻ Fixes: và xác định các bản phát hành bị ảnh hưởng.

Bản vá đề xuất

Một unified diff tối thiểu để bạn xem xét, áp dụng bằng git apply và điều chỉnh. Tải xuống dưới dạng tệp .patch.

SARIF, JSON, Markdown

Tải SARIF lên GitHub code scanning, đưa JSON vào công cụ của bạn hoặc dán Markdown vào một tư vấn bảo mật riêng tư.

Quy trình

Năm giai đoạn, có cấu trúc giống với scanner của Anthropic

Chúng tôi không bao giờ chạy mã của bạn. repo được sao chép với hooks và symlinks bị vô hiệu hóa, đọc dưới dạng văn bản rồi bị xóa sau khi quét.

Cách hoạt động chi tiết
  1. 01

    Sao chép

    Sao chép nông nhánh bạn chọn qua HTTPS, đồng thời vô hiệu hóa git hooks, symlinks và các phương thức truyền tải không dùng HTTPS.

  2. 02

    Lập bản đồ và mô hình mối đe dọa

    Kiểm kê mọi tệp mã nguồn, xếp hạng theo các điểm tiếp nhận dữ liệu rủi ro. Đọc threat_model.md và SECURITY.md của bạn, hoặc soạn mô hình mối đe dọa nếu chưa có.

  3. 03

    Kiểm tra

    Một mô hình suy luận mạnh rà soát các tệp rủi ro cao nhất theo lô lớn, kèm số dòng, để tìm lỗi an toàn bộ nhớ, chèn mã, xác thực và logic.

  4. 04

    Xác minh và khắc phục

    Mỗi phát hiện tiềm năng được chuyển cho một tác nhân thứ hai để tìm cách bác bỏ, sau đó tác nhân này ghi lại nguyên nhân gốc, bộ tái hiện lỗi và bản vá tối thiểu.

  5. 05

    Báo cáo

    Các phát hiện đã loại bỏ trùng lặp, kèm mức độ nghiêm trọng, CWE, commit đưa lỗi vào mã nguồn và các định dạng xuất. Báo cáo nằm tại một liên kết riêng tư khó đoán.

Dành cho người duy trì

Đăng ký dự án để được quét chuyên sâu hằng tuần

Anthropic OSS Scanner chỉ chấp nhận các dự án quan trọng, được sử dụng rộng rãi và yêu cầu một pull request cùng Dockerfile. Công cụ của chúng tôi mở cho mọi repo công khai: điền biểu mẫu, chứng minh bạn có quyền ghi và nhận các lượt quét chuyên sâu qua email.

Đăng ký dự án
  • Quét chuyên sâu với mô hình mạnh nhất và ngân sách kiểm tra lớn hơn
  • Tự động quét lại hằng tuần khi có commit mới
  • Gửi báo cáo qua email cho bạn và tối đa 5 đồng quản lý dự án
  • Mô hình mối đe dọa của bạn được dùng trong mỗi lần quét — bạn có thể chỉnh sửa bất cứ lúc nào

Được xây dựng có trách nhiệm

Được thiết kế để không làm tăng khối lượng công việc của người duy trì

Báo cáo lỗi do AI tạo ra đã tràn ngập hộp thư bảo mật. Chúng tôi tuân theo các quy tắc mà các dự án đã công bố về báo cáo có AI hỗ trợ.

Bản tái hiện luôn được khóa

Ai cũng có thể quét một repo công khai, nhưng dữ liệu đầu vào proof-of-concept chỉ được tiết lộ cho những người có thể đóng góp commit vào repo đó.

Báo cáo được giữ kín

Mỗi báo cáo có một liên kết ngẫu nhiên, không bao giờ được lập chỉ mục và không được liệt kê ở bất kỳ đâu. Chúng tôi không công bố các phát hiện.

Mã của bạn không bao giờ được chạy

Chỉ đọc tĩnh: không dựng bản build, không chạy tập lệnh cài đặt, không thực hiện lệnh gọi mạng từ kho lưu trữ.

Không có thời hạn công bố

Chúng tôi không bao giờ đặt thời hạn 90 ngày cho các phát hiện do mô hình tạo ra. Bạn quyết định cách xử lý chúng.

Đọc chính sách công bố lỗ hổng

So sánh

So sánh như thế nào

OSS Scanner của Anthropic và OSS-Fuzz của Google là những chương trình xuất sắc dành cho hạ tầng trọng yếu. ossscanner.org bao quát mọi lĩnh vực khác.

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
Ai có thể sử dụngBất kỳ repo công khai nàoCác dự án trọng yếu, được xét duyệt từng trường hợpCác dự án trọng yếu, được xét duyệt từng trường hợp
Cách bắt đầuDán liên kết; đăng ký bằng biểu mẫuPull request kèm project.yaml và DockerfilePull request kèm tập lệnh build và mục tiêu fuzzing
Kết quả đầu tiênPhútSau khi người duy trì dự án xác thực thủ công và hoàn tất buildSau khi tích hợp và fuzzing
Công cụCác mô hình LLM Claude (Haiku / Sonnet)Các mô hình mạnh nhất của Anthropic, bao gồm Claude MythosCông cụ fuzzing định hướng theo độ bao phủ
Kiểm soát dương tính giảTác nhân xác minh độc lập cho từng phát hiệnNhiều tác nhân kiểm tra chéo, không có người đánh giáCác sự cố crash có thể tái hiện theo thiết kế
Đầu raBáo cáo trên web, email, Markdown, JSON, SARIFGói emailHệ thống theo dõi vấn đề
GiáMiễn phíMiễn phíMiễn phí
So sánh đầy đủ với CodeQL, Semgrep và các công cụ khác

Câu hỏi thường gặp

Các câu hỏi thường gặp

Tất cả câu hỏi
Dịch vụ này thực sự miễn phí chứ?

Có. Quét nhanh miễn phí với mọi kho lưu trữ công khai, còn các dự án đã đăng ký được quét chuyên sâu miễn phí hằng tuần. Chúng tôi giới hạn tổng ngân sách hằng ngày, nên vào những ngày có nhiều yêu cầu quét, bạn có thể phải chờ đến ngày hôm sau để quét.

Dịch vụ này có giống OSS Scanner của Anthropic không?

Không. Đây là dịch vụ độc lập, lấy cảm hứng từ quy trình mà Anthropic mô tả: mô hình mối đe dọa, kiểm tra bằng AI, một tác nhân thứ hai kiểm tra chéo các phát hiện, nguyên nhân gốc rễ, commit đưa lỗi vào mã nguồn và bản vá đề xuất. Dịch vụ này sử dụng các mô hình Claude thông qua API công khai, không dùng bộ công cụ nội bộ của Anthropic và không liên kết với Anthropic.

Ai có thể xem báo cáo của tôi?

Chỉ những người có liên kết mới xem được. Báo cáo không được liệt kê, không được lập chỉ mục và không được công khai. Bản tái hiện lỗi sẽ bị ẩn cho đến khi có người chứng minh được quyền ghi vào kho lưu trữ.

Tôi có nên đăng ký tham gia chương trình của Anthropic không?

Nếu dự án của bạn thuộc cơ sở hạ tầng trọng yếu thì có — các mô hình và bộ công cụ của họ phân tích sâu hơn. Hướng dẫn của chúng tôi giải thích điều kiện tham gia và tạo tệp project.yaml để bạn đưa vào yêu cầu kéo.

Tin tức

Theo dõi nghiên cứu lỗ hổng bằng AI