跳转到内容
ossscanner.org
Anthropic 刚刚推出了 OSS Scanner——这里有一个面向所有项目开放的替代方案

发现您开源项目中的 真实漏洞

粘贴公开的仓库链接。AI 代理会梳理攻击面、审计风险最高的代码,然后尝试证伪每个发现。您将获得一份仅您可见的报告,其中包含已验证的漏洞、根本原因、引入每个漏洞的提交以及候选补丁。

$
试试:
  • 免费,无需注册
  • 第二个代理核验每个发现
  • 补丁 + 引入该漏洞的提交
  • Markdown、JSON 和 SARIF 导出

您将获得什么

为维护者撰写的报告,而不是满屏警告

扫描器遵循 curl、OpenSSL 和 Linux 内核等项目要求 AI 漏洞报告者遵循的同一套流程:经过验证、简明、可复现,并附有修复方案。

已验证的发现

独立的验证代理会重新审查代码,并积极尝试证明每个发现不成立。无法自圆其说的候选项会被舍弃并计数,不会显示出来。

复现用例

能够触发漏洞的具体输入或测试。只有在您证明自己是该仓库的维护者后才会显示,以免报告被直接转化为现成的攻击利用。

根本原因

说明代码为什么有问题,而不只是指出问题所在。同一根本漏洞的重复报告会合并为一份报告。

引入漏洞的提交

对存在漏洞的代码行运行 git blame,可以找到最可能引入该漏洞的提交,可直接用于添加 Fixes: 标签,也有助于确定受影响的版本。

候选补丁

可供审查、使用 git apply 应用并进一步调整的最小统一 diff。可下载为 .patch 文件。

SARIF、JSON、Markdown

将 SARIF 上传到 GitHub 代码扫描,将 JSON 导入你的工具,或将 Markdown 粘贴到私密安全公告中。

流程

五个阶段,流程与 Anthropic 的扫描器相同

我们绝不会运行你的代码。我们会在禁用钩子和符号链接的情况下克隆仓库,将其作为文本读取,并在扫描后删除。

详细工作原理
  1. 01

    克隆

    通过 HTTPS 对你选择的分支进行浅克隆,同时禁用 git 钩子、符号链接和非 HTTPS 传输方式。

  2. 02

    梳理项目并建立威胁模型

    盘点每个源文件,并按高风险汇聚点排序。读取你的 threat_model.md 和 SECURITY.md;如果没有威胁模型,则为你起草一份。

  3. 03

    审计

    强大的推理模型会按行号分批审查风险最高的文件,查找内存安全、注入、认证和逻辑漏洞。

  4. 04

    验证并修复

    每个候选问题都会交由第二个代理尝试证伪,然后由其编写根本原因说明、漏洞复现用例和最小补丁。

  5. 05

    报告

    报告包含去重后的安全问题、严重性、CWE、引入漏洞的提交以及导出选项。报告位于私密且难以猜测的链接中。

面向维护者

登记项目,开启每周深度扫描

Anthropic 的 OSS Scanner 只接受关键且广泛使用的项目,并要求提交拉取请求和 Dockerfile。我们的服务面向任何公开 repo 开放:填写表单,证明你拥有写入权限,即可通过电子邮件接收深度扫描结果。

登记项目
  • 使用能力最强的模型进行深度扫描,并提供更充足的审计预算
  • 每周自动重新扫描新提交
  • 通过电子邮件向你和最多 5 位共同维护者发送报告
  • 每次扫描都会使用你的威胁模型——你可以随时编辑

负责任地构建

旨在不给维护者增加负担

AI 漏洞报告已大量涌入安全邮箱。我们遵循项目为 AI 辅助报告公布的规则。

复现材料受到保护

任何人都可以扫描公开 repo,但只有能够向项目提交更改的人才能查看概念验证输入。

报告为私密内容

每份报告都有随机链接,从不被搜索引擎索引,也不会在任何地方列出。我们不会发布漏洞发现。

你的代码绝不会运行

仅进行静态阅读:不构建、不运行安装脚本,也不会从仓库发起网络请求。

没有披露期限

我们绝不会为模型生成的漏洞发现设定 90 天期限。如何处理由你决定。

阅读漏洞披露政策

比较

对比情况

Anthropic 的 OSS Scanner 和 Google 的 OSS-Fuzz 都是面向关键基础设施的优秀项目。ossscanner.org 则涵盖其他所有项目。

ossscanner.orgAnthropic OSS ScannerOSS-Fuzz
谁可以使用任何公开仓库关键项目,逐案审核接受关键项目,逐案审核接受
如何开始粘贴链接;填写表单加入提交包含 project.yaml 和 Dockerfile 的拉取请求提交包含构建脚本和模糊测试目标的拉取请求
首批结果分钟维护者手动验证并完成构建后集成并运行一段时间模糊测试后
引擎Claude 大语言模型(Haiku / Sonnet)Anthropic 最强大的模型,包括 Claude Mythos覆盖率引导模糊测试器
误报控制每个发现均由独立验证代理核验多代理复核,无需人工审查崩溃均可按设计复现
输出网页报告、电子邮件、Markdown、JSON、SARIF邮件汇总问题跟踪器
价格免费免费免费
与 CodeQL、Semgrep 等工具的完整对比

常见问题

常见问题解答

所有问题
真的免费吗?

是的。任何公开仓库都可以免费进行快速扫描,已登记的项目还可免费进行每周深度扫描。我们对每日总预算设有上限,因此在特别繁忙的日子里,新扫描可能需要等到第二天。

这和 Anthropic OSS Scanner 是同一个服务吗?

不是。这是一项独立服务,灵感来自 Anthropic 描述的工作流:威胁模型、AI 审计、由第二个智能体复核发现的问题、根本原因、引入问题的提交,以及候选补丁。它通过公共 API 使用 Claude 模型,而不是 Anthropic 的内部测试框架,并且与 Anthropic 没有关联。

谁能查看我的报告?

只有拥有链接的人才能查看。报告不会列出、编入索引或公开发布。在有人证明其对仓库具有写入权限之前,复现用例会保持隐藏。

我也应该申请 Anthropic 的计划吗?

如果你的项目属于关键基础设施,是的——他们的模型和测试框架能够进行更深入的分析。我们的指南会说明申请资格,并为你的拉取请求生成 project.yaml。

新闻

持续追踪 AI 漏洞研究