Chuyển đến nội dung
ossscanner.org

Câu hỏi thường gặp

Câu hỏi thường gặp

Mọi thông tin về quét, báo cáo, đăng ký tham gia và cách chúng tôi xử lý mã nguồn của bạn.

Quét

Tôi có thể quét những kho mã nào?

Bất kỳ kho git công khai nào có thể truy cập qua HTTPS: GitHub, GitLab, Codeberg, Bitbucket, Gitea hoặc các máy chủ Forgejo, cùng các nền tảng lưu trữ mã tự quản lý. Không hỗ trợ kho riêng tư và liên kết có thông tin xác thực.

Những ngôn ngữ nào được hỗ trợ?

Quá trình kiểm tra đọc mã nguồn dưới dạng văn bản nên hoạt động với hầu hết ngôn ngữ: C, C++, Rust, Go, Java, Kotlin, C#, Python, JavaScript, TypeScript, PHP, Ruby, Swift, Scala, Elixir, Lua, shell và nhiều ngôn ngữ khác. Kết quả chuyên sâu nhất thường có ở trình phân tích cú pháp C/C++, phần phụ trợ web và mọi thành phần xử lý dữ liệu đầu vào không đáng tin cậy.

Quét mất bao lâu?

Quét nhanh thường hoàn tất trong 3–10 phút, tùy thuộc vào kích thước và hàng đợi. Quét chuyên sâu cho các dự án đã đăng ký sẽ đọc nhiều mã hơn và có thể mất 15–40 phút.

Có giới hạn kích thước không?

Các kho mã rất lớn chỉ được kiểm tra một phần: trình quét xếp hạng tệp theo mức độ rủi ro rồi đọc những tệp rủi ro cao nhất trong phạm vi ngân sách. Báo cáo cho biết số tệp và số dòng thực tế đã đọc.

Tôi có thể quét một nhánh cụ thể không?

Có. Nhấp vào Branch bên dưới trường nhập hoặc dán liên kết đến một nhánh, chẳng hạn …/tree/release-2.4.

Vì sao có giới hạn lượt quét mỗi ngày?

Mỗi lượt quét phát sinh chi phí thực tế cho việc sử dụng mô hình. Để duy trì dịch vụ miễn phí, chúng tôi giới hạn số lượt quét theo khách truy cập và theo kho mã, đồng thời đặt ngân sách hằng ngày. Nếu ngân sách đã hết, hãy thử lại vào ngày hôm sau (UTC).

Báo cáo và độ chính xác

Các phát hiện chính xác đến mức nào?

Mỗi phát hiện đều vượt qua bước xác minh độc lập, trong đó một tác tử xác minh cố gắng bác bỏ phát hiện đó; báo cáo cũng cho biết số ứng viên đã bị loại. Tuy vậy, các phát hiện do mô hình tạo ra và không được con người xem xét: mức độ nghiêm trọng có thể bị đánh giá quá cao, và mô hình có thể hiểu sai threat model của bạn. Hãy xem các phát hiện là những manh mối đáng để điều tra kỹ.

Báo cáo cho biết không có lỗ hổng. Dự án của tôi có an toàn không?

Không trình quét nào có thể đảm bảo điều đó. Báo cáo không phát hiện vấn đề nghĩa là mã có rủi ro cao nhất mà chúng tôi đã đọc không cho thấy lỗi nào mà bước xác minh có thể bảo vệ bằng lập luận. Fuzzing, đánh giá mã và đăng ký quét chuyên sâu đều giúp mở rộng phạm vi kiểm tra.

Vì sao tôi không xem được reproducer?

Reproducer chỉ được hiển thị sau khi có người chứng minh quyền ghi vào kho mã bằng cách commit một tệp mã thông báo. Điều này ngăn những người chỉ dán liên kết lấy được các khai thác sẵn dùng.

Tôi nên làm gì với SARIF?

Tải lên GitHub code scanning (github/codeql-action/upload-sarif) hoặc bất kỳ công cụ nào đọc được SARIF 2.1.0. Các phát hiện sẽ xuất hiện dưới dạng cảnh báo tại đúng dòng mã.

Tôi nên ghi nhận công lao cho bản sửa lỗi như thế nào?

Không bắt buộc, nhưng một dòng như “Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX” trong thông điệp commit sẽ giúp chúng tôi đo lường những phát hiện nào là có thật.

Tôi có thể báo cáo kết quả dương tính giả không?

Có — hãy chọn Hợp lệ, Dương tính giả hoặc Đã biết/trùng lặp bên dưới mỗi phát hiện. Chúng tôi dùng phản hồi này để điều chỉnh prompt và ngưỡng.

Quyền riêng tư và an toàn

Ai có thể xem báo cáo của tôi?

Chỉ những người có liên kết. ID báo cáo là ngẫu nhiên và không thể đoán được, các trang được đánh dấu noindex và không được liệt kê ở bất kỳ đâu.

Các bạn có lưu giữ mã nguồn của tôi không?

Không. Bản sao kho mã sẽ bị xóa khi quá trình quét kết thúc. Báo cáo lưu các đoạn trích ngắn từ những dòng bị ảnh hưởng, mô hình mối đe dọa và siêu dữ liệu như mã băm commit.

Mã có được gửi đến nhà cung cấp AI không?

Có. Các tệp được chọn sẽ được gửi đến các mô hình Claude thông qua OpenRouter, dịch vụ định tuyến yêu cầu đến Anthropic, Amazon Bedrock hoặc Google Vertex. Chỉ quét mã công khai.

Các bạn có công bố lỗ hổng của tôi không?

Không bao giờ. Chúng tôi không công bố phát hiện, tạo issue công khai hoặc đặt thời hạn công bố.

Đăng ký tham gia

Đăng ký tham gia có thêm những gì?

Quét chuyên sâu bằng mô hình mạnh nhất với ngân sách lớn hơn, tự động quét lại hàng tuần khi có commit mới, gửi báo cáo qua email và lưu mô hình mối đe dọa lâu dài.

Làm sao các bạn biết tôi là người bảo trì?

Bạn commit một tệp có tên ossscanner-verify.txt chứa mã thông báo chúng tôi cung cấp. Chỉ người có quyền ghi mới làm được việc này.

Tôi có thể tạm dừng hoặc rời khỏi chương trình không?

Có, bất cứ lúc nào từ liên kết quản lý của bạn: tạm dừng, tiếp tục hoặc xóa dự án.

Anthropic OSS Scanner

Các bạn có phải là Anthropic không?

Không. ossscanner.org là một dự án độc lập, không liên kết với và không được Anthropic xác nhận. Chúng tôi sử dụng các mô hình Claude thông qua API công khai.

OSS Scanner của Anthropic là gì?

Một dịch vụ miễn phí, tham gia tự nguyện, ra mắt ngày 8 tháng 10 năm 2026, quét các dự án nguồn mở trọng yếu bằng những mô hình mạnh nhất của Anthropic, bao gồm Claude Mythos, và gửi email các báo cáo chưa được xem xét cho người bảo trì dự án. Các dự án đăng ký bằng cách gửi pull request lên github.com/anthropics/oss-scanner.

Tôi có thể sử dụng cả hai không?

Có. Công cụ tạo mô hình mối đe dọa của chúng tôi tạo ra cùng tệp .oss-scanner/threat_model.md mà trình quét của Anthropic đọc, và hướng dẫn của chúng tôi tạo project.yaml để gửi kèm pull request cho họ.