Von der Repository-URL zum gemergten Fix.
Vier Schritte, die meisten davon erledigt, während Sie sich einen Kaffee holen.
01
Verbinden
Melden Sie sich mit GitHub an. Wir fragen nur Ihr öffentliches Profil und Ihre E-Mail-Adresse ab. Fügen Sie die URL eines öffentlichen Repositorys oder ein Snippet ein.
02
Abrufen
Wir lesen Quelldateien aus dem Standard-Branch bis zum Dateikontingent Ihres Plans und überspringen dabei Abhängigkeiten, Build-Ausgaben, Lockfiles, minifizierte Dateien und alles über 60 KB.
03
Prüfen
Claude Fable 5.1 prüft den Code mit dem Auftrag eines erfahrenen Auditors. Es muss über ein striktes Schema antworten, sodass jeder Bericht dieselbe Struktur hat und jeder Befund Belege enthält.
04
Beheben
Lesen Sie die Befunde nach Schweregrad, kopieren Sie den vorgeschlagenen Patch und prüfen Sie erneut, um zu bestätigen, dass der Risiko-Score gesunken ist.
Aufbau eines Befunds
Jeder Befund in jedem Bericht hat dieselben Felder, sodass Sie fünfzig davon überfliegen können, ohne sich jedes Mal neu zu orientieren.
- Schweregrad und Konfidenz
- Von kritisch bis informativ, bewertet nach tatsächlicher Ausnutzbarkeit, mit hoher, mittlerer oder niedriger Konfidenz.
- CWE und Fundstelle
- Eine CWE-Kennung sowie die Datei und der Zeilenbereich, auf die sich der Befund bezieht.
- Beleg
- Der genaue Codeauszug aus Ihrem Repository, der das Problem belegt.
- Angriffsszenario
- Wie ein Angreifer die Schwachstelle realistisch ausnutzen würde, in zwei oder drei Sätzen.
- Behebung
- Ein konkreter Fix, meist ein korrigiertes Snippet im Stil des umgebenden Codes.
SQL-Injection in der Benutzersuche
req.query.name wird direkt in die Abfrage eingefügt, sodass jeder Besucher die users-Tabelle auslesen oder löschen kann.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);Warum die Berichte vertrauenswürdig sind
Beleg oder Schweigen
Der Auditor ist angewiesen, keine Befunde zu melden, die er nicht zitieren kann. Vage Best-Practice-Ratschläge bleiben aus der Befundliste heraus.
Ihr Code ist nicht vertrauenswürdige Eingabe
Der System-Prompt behandelt Ihren Quellcode ausschließlich als zu prüfende Daten und ist gegen in Kommentaren versteckte Anweisungen gehärtet.
Strukturiert per Design
Das Modell antwortet über einen erzwungenen Tool-Aufruf mit JSON-Schema, sodass ein Bericht nie halb formatierter Fließtext sein kann.
Finden Sie die Schwachstelle, bevor es ein Angreifer tut.
Melden Sie sich mit GitHub an und starten Sie Ihr erstes Audit in weniger als einer Minute. Für den kostenlosen Plan ist keine Kreditkarte nötig.