跳转到内容
ossscanner.org

常见问题

常见问题

了解扫描、报告、登记以及我们如何处理您的代码。

扫描

我可以扫描哪些仓库?

任何可通过 HTTPS 访问的公开 git 仓库:GitHub、GitLab、Codeberg、Bitbucket、Gitea 或 Forgejo 实例,以及自托管代码托管平台。不支持私有仓库和包含凭据的链接。

支持哪些语言?

审计会将源代码作为文本读取,因此适用于大多数语言:C、C++、Rust、Go、Java、Kotlin、C#、Python、JavaScript、TypeScript、PHP、Ruby、Swift、Scala、Elixir、Lua、shell 等。通常,C/C++ 解析器、Web 后端以及任何处理不可信输入的代码能获得最深入的扫描结果。

扫描需要多长时间?

快速扫描通常需要 3–10 分钟,具体取决于仓库大小和队列情况。已登记项目的深度扫描会读取更多代码,可能需要 15–40 分钟。

有大小限制吗?

对于特别大的仓库,审计只会覆盖部分内容:扫描器会按风险为文件排序,并在预算范围内读取风险最高的文件。报告会显示实际读取的文件数和代码行数。

我可以扫描指定分支吗?

可以。点击输入框下方的 Branch,或粘贴分支链接,例如 …/tree/release-2.4。

为什么每天有扫描次数限制?

每次扫描都会产生实际的模型使用费用。为了让服务保持免费,我们限制每位访客和每个仓库的扫描次数,并设定每日预算。如果预算用尽,请在第二天(UTC)重试。

报告与准确性

扫描结果准确吗?

每项发现都经过独立验证代理的检验,该代理会尝试证伪;报告还会显示被排除的候选项数量。不过,发现由模型生成,未经人工审核:严重性可能被夸大,模型也可能误读您的威胁模型。请将发现视为重要线索。

报告显示没有漏洞。这是否意味着我的项目安全?

没有任何扫描器能保证这一点。报告没有发现问题,只表示我们读取的高风险代码中,没有出现验证器能够确认的问题。模糊测试、代码审查以及登记以进行深度扫描,都有助于扩大覆盖范围。

为什么我看不到复现程序?

只有在有人通过提交令牌文件证明拥有仓库写入权限后,才会显示复现程序。这样可以避免现成的利用程序落入仅仅粘贴了链接的人手中。

我该如何使用 SARIF?

将其上传到 GitHub 代码扫描(github/codeql-action/upload-sarif),或上传到任何可读取 SARIF 2.1.0 的工具。随后,漏洞线索会作为警报显示在对应代码行旁。

我该如何注明修复来源?

这不是必需的,但在提交信息中添加类似“Reported-by: OSS Scanner (ossscanner.org), OSS-2026-XXXXXXXX”的行,有助于我们评估哪些漏洞线索属实。

我可以报告误报吗?

可以——在每条漏洞线索下选择 Valid、False positive 或 Known/duplicate。我们会根据这些反馈调整提示词和阈值。

隐私与安全

谁能查看我的报告?

只有拥有链接的人。报告 ID 是随机生成且无法猜测的,页面标记为 noindex,也不会在任何地方列出。

你们会保留我的源代码吗?

不会。扫描结束后会删除克隆的仓库。报告会保留受影响代码行的简短片段、威胁模型,以及提交哈希等元数据。

代码会发送给 AI 服务提供商吗?

会。选定的文件会通过 OpenRouter 发送给 Claude 模型,由 OpenRouter 路由至 Anthropic、Amazon Bedrock 或 Google Vertex。我们只扫描公开代码。

你们会公开我的漏洞吗?

绝不会。我们不会公开漏洞线索、创建公开议题,也不会设定披露期限。

登记

登记后会增加什么?

使用最强模型并提供更大预算的深度扫描;有新提交时自动每周重新扫描;通过电子邮件发送报告;以及持久保存的威胁模型。

你们如何确认我是维护者?

你需要提交一个名为 ossscanner-verify.txt 的文件,其中包含我们提供的令牌。只有拥有写入权限的人才能做到这一点。

我可以暂停或退出吗?

可以,随时通过管理链接暂停、恢复或删除项目。

Anthropic OSS Scanner

你们是 Anthropic 吗?

不是。ossscanner.org 是独立项目,与 Anthropic 无关联,也未获其认可。我们通过公开 API 使用 Claude 模型。

Anthropic 的 OSS Scanner 是什么?

这是一项于 2026 年 10 月 8 日推出的免费自愿使用服务,使用 Anthropic 最强大的模型(包括 Claude Mythos)扫描关键开源项目,并将未经审核的报告通过电子邮件发送给维护者。项目可通过向 github.com/anthropics/oss-scanner 提交拉取请求来加入。

我可以同时使用两者吗?

可以。我们的威胁模型生成器会生成与 Anthropic 的扫描器读取的相同的 .oss-scanner/threat_model.md 文件,而我们的指南会为他们的拉取请求生成 project.yaml。