CodeAuditAgent

Von der Repository-URL zum gemergten Fix.

Vier Schritte, die meisten davon erledigt, während Sie sich einen Kaffee holen.

  1. 01

    Verbinden

    Melden Sie sich mit GitHub an. Wir fragen nur Ihr öffentliches Profil und Ihre E-Mail-Adresse ab. Fügen Sie die URL eines öffentlichen Repositorys oder ein Snippet ein.

  2. 02

    Abrufen

    Wir lesen Quelldateien aus dem Standard-Branch bis zum Dateikontingent Ihres Plans und überspringen dabei Abhängigkeiten, Build-Ausgaben, Lockfiles, minifizierte Dateien und alles über 60 KB.

  3. 03

    Prüfen

    Claude Fable 5.1 prüft den Code mit dem Auftrag eines erfahrenen Auditors. Es muss über ein striktes Schema antworten, sodass jeder Bericht dieselbe Struktur hat und jeder Befund Belege enthält.

  4. 04

    Beheben

    Lesen Sie die Befunde nach Schweregrad, kopieren Sie den vorgeschlagenen Patch und prüfen Sie erneut, um zu bestätigen, dass der Risiko-Score gesunken ist.

Aufbau eines Befunds

Jeder Befund in jedem Bericht hat dieselben Felder, sodass Sie fünfzig davon überfliegen können, ohne sich jedes Mal neu zu orientieren.

Schweregrad und Konfidenz
Von kritisch bis informativ, bewertet nach tatsächlicher Ausnutzbarkeit, mit hoher, mittlerer oder niedriger Konfidenz.
CWE und Fundstelle
Eine CWE-Kennung sowie die Datei und der Zeilenbereich, auf die sich der Befund bezieht.
Beleg
Der genaue Codeauszug aus Ihrem Repository, der das Problem belegt.
Angriffsszenario
Wie ein Angreifer die Schwachstelle realistisch ausnutzen würde, in zwei oder drei Sätzen.
Behebung
Ein konkreter Fix, meist ein korrigiertes Snippet im Stil des umgebenden Codes.
acme/storefront · src/api/users.ts
Beispiel
KritischCWE-89

SQL-Injection in der Benutzersuche

req.query.name wird direkt in die Abfrage eingefügt, sodass jeder Besucher die users-Tabelle auslesen oder löschen kann.

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
Patch bereit zur PrüfungClaude Fable 5.1
Anschauliches Beispiel: eine kritische SQL-Injection (CWE-89) mit Patch per parametrisierter Abfrage.

Warum die Berichte vertrauenswürdig sind

Beleg oder Schweigen

Der Auditor ist angewiesen, keine Befunde zu melden, die er nicht zitieren kann. Vage Best-Practice-Ratschläge bleiben aus der Befundliste heraus.

Ihr Code ist nicht vertrauenswürdige Eingabe

Der System-Prompt behandelt Ihren Quellcode ausschließlich als zu prüfende Daten und ist gegen in Kommentaren versteckte Anweisungen gehärtet.

Strukturiert per Design

Das Modell antwortet über einen erzwungenen Tool-Aufruf mit JSON-Schema, sodass ein Bericht nie halb formatierter Fließtext sein kann.

Finden Sie die Schwachstelle, bevor es ein Angreifer tut.

Melden Sie sich mit GitHub an und starten Sie Ihr erstes Audit in weniger als einer Minute. Für den kostenlosen Plan ist keine Kreditkarte nötig.