من رابط المستودع إلى إصلاح مدموج.
أربع خطوات، يجري معظمها بينما تحضّر قهوتك.
01
الربط
سجّل الدخول عبر GitHub. لا نطلب سوى ملفك الشخصي العام وبريدك الإلكتروني. الصق رابط مستودع عام، أو الصق مقتطف كود.
02
الجلب
نقرأ الملفات المصدرية من الفرع الافتراضي، متجاوزين الاعتماديات ومخرجات البناء وملفات القفل والملفات المصغّرة وأي ملف يزيد على 60 KB، ضمن حصة الملفات في خطتك.
03
التدقيق
يراجع Claude Fable 5.1 الكود بتوجيهات مدقق خبير. ويجب أن يجيب وفق مخطط صارم، فيأتي كل تقرير بالشكل نفسه وتحمل كل نتيجة دليلها.
04
الإصلاح
اقرأ النتائج مرتبة حسب الخطورة، وانسخ الإصلاح المقترح، ثم أعد التدقيق للتأكد من انخفاض درجة المخاطر.
تشريح النتيجة
لكل نتيجة في كل تقرير الحقول نفسها، فتستطيع تصفّح خمسين نتيجة دون أن تعيد تعلّم التنسيق.
- الخطورة والثقة
- من حرجة إلى معلومات، مقيَّمة وفق قابلية الاستغلال الفعلية، مع ثقة عالية أو متوسطة أو منخفضة.
- CWE والموقع
- معرّف CWE والملف ونطاق الأسطر اللذان تتعلق بهما النتيجة.
- الدليل
- مقتطف الكود الدقيق، مقتبسًا من مستودعك، الذي يُثبت المشكلة.
- سيناريو الاستغلال
- كيف يمكن لمهاجم أن يستغلها واقعيًا، في جملتين أو ثلاث.
- المعالجة
- إصلاح ملموس، غالبًا مقتطف مُصحَّح مكتوب بأسلوب الكود المحيط به.
حقن SQL في بحث المستخدمين
يُدمج req.query.name مباشرة في الاستعلام، فيستطيع أي زائر قراءة جدول المستخدمين أو حذفه.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);لماذا يمكن الوثوق بالتقارير
الدليل أو الصمت
يُوجَّه المدقق بألا يدرج نتائج لا يستطيع اقتباسها. وتبقى النصائح العامة المبهمة حول أفضل الممارسات خارج قائمة النتائج.
كودك مُدخَل غير موثوق
تتعامل موجّهات النظام مع كودك المصدري بوصفه بيانات للتدقيق فقط، وهي محصّنة ضد التعليمات المخفية في التعليقات.
منظّم بحكم التصميم
يجيب النموذج عبر استدعاء أداة إلزامي بمخطط JSON، فلا يمكن أن يأتي التقرير نصًا نصف منسّق.
اكتشف الثغرة قبل أن يكتشفها المهاجم.
سجّل الدخول عبر GitHub وشغّل أول تدقيق لك في أقل من دقيقة. الخطة المجانية لا تتطلب بطاقة ائتمان.