📊 查看开源项目排名

📱 下载 AI Rank App

Anthropic OSS Scanner 是面向符合条件的开源项目、免费且主动报名的安全漏洞扫描服务。项目核心维护者通过官方报名仓库申请。报告由模型生成,发送前未经人工审核,因此报名团队需要有复现和分诊能力,不能直接把报告中的问题当作已确认漏洞。官方公告

对维护者来说,关键是项目能否在预先准备的环境中完成构建,以及是否有人处理后续报告。先看资格说明和报名模板,再准备申请;这项服务并非在每个拉取请求里安装运行的通用检查器。本文核对截至 2026 年 10 月 10 日的官方资料,未实际报名项目,也未测量漏洞检出能力。

哪些项目适合申请?

Anthropic 按个案评估已经建立、对基础设施或用户安全有重要影响的项目,考虑远程攻击暴露面以及依赖它的用户、项目数量。服务会核实申请人的核心维护者身份。申请时应解释项目的重要性。资格条件和扫描频率可能调整,提交申请不保证获准,也不保证固定扫描周期。资格 FAQ

我们的编辑建议是先指定安全联系人,约定报告分诊流程。免费服务仍会消耗维护时间:看似可信的报告也需要复现、严重程度判断和补丁审核。

准备报名文件

从当前的官方项目模板开始,在报名仓库的 fork 中建立 projects/<name>/project.yaml。主要字段如下:

字段 需要准备的内容
repo 待审计的 HTTPS Git 仓库地址;模板支持指定分支或标签后缀。
primary_contact 有人持续处理来信的安全邮箱。
dockerfile 你自己仓库内的构建文件相对路径;也可把 Dockerfile 放在报名 YAML 旁边,此时省略该路径字段。
threat_model 可选,用于说明安全假设与审计范围的文件路径。
disabled 可选,用于暂停报告。

模板还说明了可选抄送和 OpenPGP 配置。建议使用可以公开的安全邮箱别名:报名邮箱会出现在公开仓库中。不要把凭据或未公开漏洞细节写进公开 PR。贡献说明

让审计环境能够离线使用

构建阶段可以获取依赖,后续审计没有互联网访问。应把依赖和测试所需数据准备在镜像中,并检查测试在其中能运行。明确哪些输入不可信、哪些组件不在范围内、如何判断严重程度。这些需要按项目决定,不宜直接照搬通用配置。构建与威胁模型说明

官方建议在报名仓库中提交前运行:

tools/validate.py
tools/check <name>

把 <name> 替换为报名目录名。普通检查方式依照 README 当前要求准备 Git、Docker、Python 3 和 PyYAML。仅对可信项目运行检查:构建会执行项目 Dockerfile,并具有网络访问能力。本文核对了文档中的命令,没有替你运行项目构建。官方 README

一次 PR 报名一个项目,填写检查清单;首次贡献时按贡献者协议机器人的说明操作。报名仍需要维护者身份核实和审核。贡献流程

把报告作为待调查线索

公告说明报告包含复现材料、问题解释,以及在可提供时附带候选补丁;报告也可能出错。我们的建议流程是在隔离环境中复现,核对问题涉及的信任边界,再结合回归测试审核修复,之后才合并。报告格式与限制

FAQ 表示,这些未经验证的报告不强制施加 90 天披露期限;如果后来通过独立的协调披露流程完成人工验证,则可能适用该流程的政策。报名之前应阅读当前 FAQ 和条款。披露政策

在 AI Rank 中发现相关工程工具

如果还需要独立的代码审查流程,可以进一步查看 AI Rank 上的 Alibaba Open Code Review。AI Rank 的 2026 年 10 月 10 日项目快照记录其 GitHub 星数为 44,796,一日增加 320,七日增加 1,489。这些数据反映关注度,不是漏洞检出成绩、实际使用证明,也不能据此断言它能替代 OSS Scanner。有日期的项目数据

→ 项目排名: alibaba/open-code-review 在 AI Rank 的每日 GitHub 星标增长

📱 在 AI Rank App 里持续关注

可以通过项目详情发现工具,再按官方说明评估它与自身审查流程是否匹配。对 OSS Scanner,下一步是阅读官方资格 FAQ 和报名模板;如果团队暂时无法处理更多报告,先准备好分诊能力再申请。

继续探索: 在 AI Rank 的开源项目排名 查看今天增长最快的 AI 开源项目。

或 📱 下载 AI Rank App 在手机上随时查看。