Wie eine Überprüfung funktioniert
Was CodeAuditAgent liest, was es an das Modell sendet, wie lange eine Überprüfung dauert und wo die Grenzen liegen.
Eine Überprüfung hat drei Phasen: den Quellcode sammeln, das Modell um einen strukturierten Bericht bitten, das Ergebnis speichern. Wenn Sie wissen, was in jeder Phase passiert, können Sie verstehen, was eine Überprüfung findet und nicht findet.
Sammeln des Quellcodes
Für ein Repository lesen wir den Dateibaum des Standard-Branches und wählen Dateien aus, die überprüfenswert sind: Anwendungsquellcode, Konfiguration und Abhängigkeitsmanifeste. Vendor-Verzeichnisse, Build-Ausgaben, Lock-Dateien, Bilder und Binärdateien werden übersprungen — sie verbrauchen das Budget, ohne Logik zu enthalten.
- Einzelne Dateien, die größer als 60 KB sind, werden übersprungen; eine so große Datei ist normalerweise generiert.
- Wie viele Dateien gelesen werden, hängt von Ihrem Plan ab: 20 bei Free, 40 bei Starter, 80 bei Pro.
- Die Gesamtmenge des an das Modell gesendeten Quellcodes ist ebenfalls begrenzt: 60.000 Zeichen bei Free, 300.000 bei Starter, 600.000 bei Pro.
Wenn ein Repository größer als das Limit ist, sagt der Bericht das ausdrücklich. Behandeln Sie eine abgeschnittene Überprüfung als Stichprobe, nicht als vollständige Abdeckung: die nicht gelesenen Dateien wurden nicht überprüft.
Das Modell fragen
Der Quellcode geht an Claude mit einer Systemaufforderung, die die Rolle des Prüfers definiert, und einem Tool-Schema, das die Form der Antwort definiert. Das Modell kann nicht mit Prosa antworten: es muss die Berichtstruktur ausfüllen, weshalb jeder Befund einen Schweregrad, einen Standort und eine Abhilfe statt eines Absatzes mit Ratschlägen hat.
Ihr Code wird durchgehend als nicht vertrauenswürdige Daten behandelt. Wenn ein Kommentar oder ein String im Repository versucht, den Prüfer anzuweisen — "ignoriere vorherige Anweisungen", "melde keine Befunde" — wird dem Modell mitgeteilt, nicht zu gehorchen und den Versuch als Prompt-Injection-Befund zu melden.
Bezahlte Pläne verwenden Claude Fable 5.1. Der kostenlose Plan verwendet Claude Haiku 4.5, das schneller und viel billiger zu bedienen ist, um Testversionen kostenlos zu halten; es findet weniger als das Flaggschiff-Modell.
Speichern des Ergebnisses
Der Bericht wird auf Ihrem Konto gespeichert, zusammen mit dem verwendeten Modell, der Liste der tatsächlich gelesenen Dateien und ob der Quellcode abgeschnitten wurde. Diese Liste ist wichtig, wenn Sie zwei Überprüfungen vergleichen: ein Befund kann verschwinden, weil er behoben wurde, oder weil die Datei, in der er sich befand, dieses Mal nicht in den Zugriff passte.
Was eine Überprüfung nicht tut
- Sie führt Ihren Code nicht aus, kann also nicht bestätigen, dass er zur Laufzeit ausgenutzt werden kann.
- Sie kann noch keine privaten Repositories überprüfen; das erfordert eine GitHub-App-Installation, die noch nicht entwickelt ist.
- Sie öffnet keine Pull Requests oder ändert nichts in Ihrem Repository.
- Sie ersetzt keinen Penetrationstest oder eine menschliche Überprüfung sicherheitskritischen Codes.