Erste Schritte
Melden Sie sich mit GitHub an, führen Sie eine Überprüfung Ihres ersten Repositories oder Code-Snippets durch und verstehen Sie, was CodeAuditAgent Ihnen zurückgibt.
CodeAuditAgent liest Ihren Quellcode wie ein Sicherheitsprüfer und gibt einen strukturierten Bericht zurück: jeder Befund zitiert den betreffenden Code, ordnet ihn einer CWE zu, erklärt die Auswirkungen und enthält eine konkrete Lösung. Diese Seite führt Sie von Anfang bis zu Ihrem ersten Bericht.
1. Mit GitHub anmelden
Die Authentifizierung erfolgt über GitHub. Wir fordern die minimale erforderliche Berechtigung an, um öffentliche Repository-Inhalte zu lesen; wir fordern niemals Schreibzugriff an, versenden keine Commits, öffnen keine Pull Requests und ändern keine Repository-Einstellungen. Sie können die Berechtigung jederzeit über Ihre GitHub-Einstellungen widerrufen.
2. Wählen Sie, was zu überprüfen ist
Es gibt zwei Möglichkeiten, und beide erzeugen die gleiche Art von Bericht:
- Eine GitHub-Repository-URL wie https://github.com/owner/repo. Wir lesen den Standard-Branch eines öffentlichen Repositories.
- Ein Code-Snippet, das in das Dashboard eingefügt wird, wenn Sie eine zweite Meinung zu einer Datei oder einer Funktion möchten.
Ein Repository, das Sie überprüfen, wird von da an nachverfolgt, sodass sich sein Risikotrend und die Überprüfungshistorie im Laufe der Zeit aufbauen. Ein Snippet ist einmalig und wird nicht nachverfolgt.
3. Führen Sie die Überprüfung durch
Die Überprüfung läuft im Hintergrund. Sie erhalten sofort eine Überprüfungs-ID und das Dashboard fragt nach dem Ergebnis, sodass Sie den Tab schließen und später zurückkommen können: eine Repository-Überprüfung dauert normalerweise zwischen dreißig Sekunden und einigen Minuten, je nachdem, wie viel Quellcode zu lesen ist.
Wenn sie fertig ist, erhalten Sie eine E-Mail in der Sprache, die Sie verwendet haben, mit dem Risiko-Score, der Schweregrad-Aufschlüsselung und einem direkten Link zum Bericht. Sie können diese E-Mail in den Einstellungen deaktivieren.
4. Arbeiten Sie den Bericht durch
Öffnen Sie den Bericht und beginnen Sie von oben: die Zusammenfassung und der Risiko-Score sagen Ihnen, ob es eine ruhige Woche oder eine schlechte ist. Arbeiten Sie dann die Befunde durch, die nach Schweregrad geordnet sind. Jeder enthält den Beweis aus Ihrem Code, die Schritte zur Behebung und wie Sie überprüfen, dass die Behebung funktioniert hat.
Was ist nächstes
- Aktivieren Sie eine wiederkehrende Überprüfung für das Repository, damit es sich wöchentlich selbst neu überprüft, ohne dass Sie sich erinnern müssen.
- Fügen Sie die Produkte und Bibliotheken, von denen Sie abhängen, zu Ihrer CVE-Beobachtungsliste hinzu, damit Sie früh von ihren Sicherheitslücken erfahren.
- Verschieben Sie alles, das Sie als falsch positiv einstufen; es bleibt bei späteren Überprüfungen vershoben.