发现您开源项目中的 真实漏洞
粘贴公开的仓库链接。AI 代理会梳理攻击面、审计风险最高的代码,然后尝试证伪每个发现。您将获得一份仅您可见的报告,其中包含已验证的漏洞、根本原因、引入每个漏洞的提交以及候选补丁。
- 免费,无需注册
- 第二个代理核验每个发现
- 补丁 + 引入该漏洞的提交
- Markdown、JSON 和 SARIF 导出
您将获得什么
为维护者撰写的报告,而不是满屏警告
扫描器遵循 curl、OpenSSL 和 Linux 内核等项目要求 AI 漏洞报告者遵循的同一套流程:经过验证、简明、可复现,并附有修复方案。
已验证的发现
独立的验证代理会重新审查代码,并积极尝试证明每个发现不成立。无法自圆其说的候选项会被舍弃并计数,不会显示出来。
复现用例
能够触发漏洞的具体输入或测试。只有在您证明自己是该仓库的维护者后才会显示,以免报告被直接转化为现成的攻击利用。
根本原因
说明代码为什么有问题,而不只是指出问题所在。同一根本漏洞的重复报告会合并为一份报告。
引入漏洞的提交
对存在漏洞的代码行运行 git blame,可以找到最可能引入该漏洞的提交,可直接用于添加 Fixes: 标签,也有助于确定受影响的版本。
候选补丁
可供审查、使用 git apply 应用并进一步调整的最小统一 diff。可下载为 .patch 文件。
SARIF、JSON、Markdown
将 SARIF 上传到 GitHub 代码扫描,将 JSON 导入你的工具,或将 Markdown 粘贴到私密安全公告中。
流程
五个阶段,流程与 Anthropic 的扫描器相同
我们绝不会运行你的代码。我们会在禁用钩子和符号链接的情况下克隆仓库,将其作为文本读取,并在扫描后删除。
- 01
克隆
通过 HTTPS 对你选择的分支进行浅克隆,同时禁用 git 钩子、符号链接和非 HTTPS 传输方式。
- 02
梳理项目并建立威胁模型
盘点每个源文件,并按高风险汇聚点排序。读取你的 threat_model.md 和 SECURITY.md;如果没有威胁模型,则为你起草一份。
- 03
审计
强大的推理模型会按行号分批审查风险最高的文件,查找内存安全、注入、认证和逻辑漏洞。
- 04
验证并修复
每个候选问题都会交由第二个代理尝试证伪,然后由其编写根本原因说明、漏洞复现用例和最小补丁。
- 05
报告
报告包含去重后的安全问题、严重性、CWE、引入漏洞的提交以及导出选项。报告位于私密且难以猜测的链接中。
面向维护者
登记项目,开启每周深度扫描
Anthropic 的 OSS Scanner 只接受关键且广泛使用的项目,并要求提交拉取请求和 Dockerfile。我们的服务面向任何公开 repo 开放:填写表单,证明你拥有写入权限,即可通过电子邮件接收深度扫描结果。
登记项目- 使用能力最强的模型进行深度扫描,并提供更充足的审计预算
- 每周自动重新扫描新提交
- 通过电子邮件向你和最多 5 位共同维护者发送报告
- 每次扫描都会使用你的威胁模型——你可以随时编辑
负责任地构建
旨在不给维护者增加负担
AI 漏洞报告已大量涌入安全邮箱。我们遵循项目为 AI 辅助报告公布的规则。
复现材料受到保护
任何人都可以扫描公开 repo,但只有能够向项目提交更改的人才能查看概念验证输入。
报告为私密内容
每份报告都有随机链接,从不被搜索引擎索引,也不会在任何地方列出。我们不会发布漏洞发现。
你的代码绝不会运行
仅进行静态阅读:不构建、不运行安装脚本,也不会从仓库发起网络请求。
没有披露期限
我们绝不会为模型生成的漏洞发现设定 90 天期限。如何处理由你决定。
比较
对比情况
Anthropic 的 OSS Scanner 和 Google 的 OSS-Fuzz 都是面向关键基础设施的优秀项目。ossscanner.org 则涵盖其他所有项目。
| ossscanner.org | Anthropic OSS Scanner | OSS-Fuzz | |
|---|---|---|---|
| 谁可以使用 | 任何公开仓库 | 关键项目,逐案审核接受 | 关键项目,逐案审核接受 |
| 如何开始 | 粘贴链接;填写表单加入 | 提交包含 project.yaml 和 Dockerfile 的拉取请求 | 提交包含构建脚本和模糊测试目标的拉取请求 |
| 首批结果 | 分钟 | 维护者手动验证并完成构建后 | 集成并运行一段时间模糊测试后 |
| 引擎 | Claude 大语言模型(Haiku / Sonnet) | Anthropic 最强大的模型,包括 Claude Mythos | 覆盖率引导模糊测试器 |
| 误报控制 | 每个发现均由独立验证代理核验 | 多代理复核,无需人工审查 | 崩溃均可按设计复现 |
| 输出 | 网页报告、电子邮件、Markdown、JSON、SARIF | 邮件汇总 | 问题跟踪器 |
| 价格 | 免费 | 免费 | 免费 |
常见问题
常见问题解答
真的免费吗?
是的。任何公开仓库都可以免费进行快速扫描,已登记的项目还可免费进行每周深度扫描。我们对每日总预算设有上限,因此在特别繁忙的日子里,新扫描可能需要等到第二天。
这和 Anthropic OSS Scanner 是同一个服务吗?
不是。这是一项独立服务,灵感来自 Anthropic 描述的工作流:威胁模型、AI 审计、由第二个智能体复核发现的问题、根本原因、引入问题的提交,以及候选补丁。它通过公共 API 使用 Claude 模型,而不是 Anthropic 的内部测试框架,并且与 Anthropic 没有关联。
谁能查看我的报告?
只有拥有链接的人才能查看。报告不会列出、编入索引或公开发布。在有人证明其对仓库具有写入权限之前,复现用例会保持隐藏。
我也应该申请 Anthropic 的计划吗?
如果你的项目属于关键基础设施,是的——他们的模型和测试框架能够进行更深入的分析。我们的指南会说明申请资格,并为你的拉取请求生成 project.yaml。
新闻
持续追踪 AI 漏洞研究
2026-10-08
Anthropic 推出 OSS Scanner:面向开源项目的免费 AI 漏洞扫描器
选择加入的项目会定期接受 Anthropic 最强模型的扫描,包括 Claude Mythos;未经审核的报告、复现用例和补丁会直接发送给维护者。
2026-10-06
Anthropic 扩展 Cyber Verification Program,推出三个访问级别
防御、红队和专业访问级别面向经过审核的防御方(包括开源维护者),为其在 Claude Opus 5.5、Sonnet 5.5 和 Mythos 5.1 上放宽部分网络安全防护限制。
2026-05-22
Project Glasswing:一个月内发现超过 10,000 个高危和严重漏洞
Anthropic 首次发布 Glasswing 进展:合作伙伴使用 Claude Mythos Preview 发现了逾一万个严重漏洞,瓶颈也从发现漏洞转向修复漏洞。