Alles, was Ihnen ein Security-Review liefern sollte.
CodeAuditAgent liest Ihren Code so, wie es ein erfahrener Application-Security-Auditor tun würde, und liefert Ihnen einen Bericht, den Sie noch am selben Nachmittag umsetzen können.
Schwachstellenerkennung mit Belegen
Jeder Befund zitiert genau die Zeilen, auf die er sich bezieht. Kann das Modell nicht auf konkreten Code verweisen, darf es den Befund nicht melden.
- Injection: SQL, NoSQL, Befehle, Templates und LDAP
- Fehlerhafte Zugriffskontrolle, IDOR und fehlende Eigentümerprüfungen
- Hartcodierte Secrets, schwache Kryptografie und unsichere Zufallswerte
- SSRF, offene Weiterleitungen, XSS und unsichere Deserialisierung
- Logikfehler, Race Conditions, Speicher- und Ressourcenlecks
- Unsichere Standardwerte in Konfigurations- und Infrastrukturcode
Ein Bericht für die Person, die den Fehler beheben muss
Befunde werden nach Ausnutzbarkeit sortiert, nicht danach, wie bedrohlich die Kategorie klingt.
- Schweregrad von kritisch bis informativ, mit einer Konfidenzstufe für jeden Befund
- CWE-Kennung und Fundstelle im Format Datei:Zeile
- Ein realistisches Angriffsszenario in verständlicher Sprache
- Ein korrigiertes Snippet, geschrieben für Ihren tatsächlichen Code
- Positive Beobachtungen und eine priorisierte Liste nächster Schritte
- Ein Gesamt-Risiko-Score von 0 bis 100
Passt zu Ihrer bestehenden Arbeitsweise
Keine Agents zu installieren, keine Pipeline umzubauen. Anmelden, Repository-URL einfügen, Bericht lesen.
- Anmeldung mit GitHub; jedes öffentliche Repository per URL prüfen
- Ein Snippet einfügen, wenn Sie nur eine einzelne Funktion prüfen lassen möchten
- Audits laufen im Hintergrund, sodass auch große Repositories nie in ein Timeout laufen
- Jeden Bericht als strukturiertes Markdown kopieren oder herunterladen
- Alle Befunde als CSV für Ihr Ticketsystem exportieren
Sicherheitslage über die Zeit verfolgen, nicht nur einen Scan
Sicherheit ist ein Trend. Das Dashboard zeigt, ob jedes Repository sicherer wird.
- Verfolgte Repositories mit erneuten Audits per Klick
- Risiko-Score-Trend pro Repository
- Audit-Verlauf, filterbar nach Repository, Status, Schweregrad und Zeitraum
- Direkter Vergleich mit dem vorherigen Audit
- Ein Befund-Explorer über alle Repositories, filterbar nach Schweregrad und CWE
- Live-Nutzungsanzeige im Verhältnis zu Ihren Planlimits
Unterstützte Sprachen
Der Auditor liest Quellcode in den unten aufgeführten Sprachen sowie Shell-Skripte und Konfiguration wie YAML, TOML und Terraform. Die Benutzeroberfläche selbst ist in 16 Sprachen verfügbar.
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
Ehrliche Grenzen
- Vorerst nur öffentliche Repositories
- Repository-Audits lesen den Standard-Branch öffentlicher GitHub-Repositories. Private Repositories erfordern eine GitHub App, die auf der Roadmap steht. Privaten Code können Sie jederzeit als Snippet einfügen.
- Audits haben Grenzen
- Jedes Audit liest je nach Plan bis zu 20, 40 oder 80 Quelldateien und überspringt Dateien über 60 KB. Unvollständige Momentaufnahmen werden im Bericht als unvollständig gekennzeichnet.
- KI-Ergebnisse brauchen einen Menschen
- Befunde sind starke Hinweise, keine Beweise. Prüfen Sie jeden Patch, bevor Sie ihn mergen; der Bericht gibt an, wie sicher er sich ist.
Auf der Roadmap
Diese Funktionen gibt es noch nicht. Wir listen sie auf, damit Sie planen können, nicht damit Sie sie kaufen.
- Automatische Review-Kommentare in Pull Requests
- Zugriff auf private Repositories über eine GitHub App
- Automatisch für Sie geöffnete Fix-Pull-Requests
- Team-Workspaces mit gemeinsamen Repositories
Finden Sie die Schwachstelle, bevor es ein Angreifer tut.
Melden Sie sich mit GitHub an und starten Sie Ihr erstes Audit in weniger als einer Minute. Für den kostenlosen Plan ist keine Kreditkarte nötig.