Ir al contenido
CodeAuditAgent
Toda la documentación

Primeros pasos

Inicie sesión con GitHub, audite su primer repositorio o fragmento de código y comprenda lo que CodeAuditAgent le devuelve.

CodeAuditAgent lee su código fuente como lo haría un revisor de seguridad y devuelve un informe estructurado: cada hallazgo cita el código en cuestión, lo asigna a una CWE, explica el impacto y proporciona una solución concreta. Esta página lo guía desde cero hasta su primer informe.

1. Inicie sesión con GitHub

La autenticación se realiza a través de GitHub. Solicitamos el alcance mínimo necesario para leer contenido de repositorio público; nunca solicitamos acceso de escritura y nunca enviamos confirmaciones, abrimos pull requests ni cambiamos la configuración del repositorio. Puede revocar la autorización desde su configuración de GitHub en cualquier momento.

2. Elija qué auditar

Hay dos formas de acceder, y ambas producen el mismo tipo de informe:

  • Una URL de repositorio de GitHub, como https://github.com/owner/repo. Leemos la rama predeterminada de un repositorio público.
  • Un fragmento de código pegado en el panel de control, cuando quiere una segunda opinión sobre un archivo o una función.

Un repositorio que audita se rastrea a partir de entonces, por lo que su tendencia de riesgo e historial de auditoría se acumulan con el tiempo. Un fragmento es único y no se rastrea.

3. Ejecute la auditoría

La auditoría se ejecuta en segundo plano. Obtiene un identificador de auditoría inmediatamente y el panel de control consulta el resultado, por lo que puede cerrar la pestaña y volver más tarde: una auditoría de repositorio generalmente toma entre treinta segundos y unos minutos, dependiendo de cuánto código fuente haya que leer.

Cuando finaliza, recibe un correo electrónico en el idioma que estaba usando, con la puntuación de riesgo, el desglose de gravedad y un enlace directo al informe. Puede desactivar este correo electrónico en Configuración.

4. Trabaje a través del informe

Abra el informe y comience desde arriba: el resumen y la puntuación de riesgo le dicen si es una semana tranquila o mala. Luego trabaje a través de los hallazgos, que se ordenan por gravedad. Cada uno contiene la evidencia de su código, los pasos para solucionarlo y cómo verificar que la solución funcionó.

Qué hacer a continuación

  • Active una auditoría recurrente para el repositorio para que se revise a sí mismo cada semana sin necesidad de recordarlo.
  • Agregue los productos y bibliotecas de los que depende a su lista de seguimiento de CVE para saber sobre sus vulnerabilidades temprano.
  • Descarte todo lo que juzgue como un falso positivo; permanece descartado en auditorías posteriores.