Ir al contenido
CodeAuditAgent
Toda la documentación

Cómo funciona una auditoría

Lo que CodeAuditAgent lee, lo que envía al modelo, cuánto tarda una auditoría y dónde están los límites.

Una auditoría tiene tres etapas: recopilar la fuente, solicitar al modelo un informe estructurado, almacenar el resultado. Saber qué sucede en cada etapa le dice qué puede y qué no puede encontrar una auditoría.

Recopilación de fuente

Para un repositorio, leemos el árbol de archivos de la rama predeterminada y seleccionamos archivos que merecen revisión: código fuente de la aplicación, configuración y manifiestos de dependencias. Los directorios de proveedores, salidas de compilación, archivos de bloqueo, imágenes y binarios se omiten — consumen el presupuesto sin contener lógica.

  • Los archivos individuales de más de 60 KB se omiten; un archivo tan grande suele ser generado.
  • Cuántos archivos se leen depende de su plan: 20 en Free, 40 en Starter, 80 en Pro.
  • La cantidad total de fuente enviada al modelo también está limitada: 60.000 caracteres en Free, 300.000 en Starter, 600.000 en Pro.

Cuando un repositorio es más grande que el límite, el informe lo dice explícitamente. Trate una auditoría truncada como una muestra, no como cobertura: los archivos que no se leyeron no fueron revisados.

Consultar al modelo

La fuente va a Claude con un mensaje del sistema que define el trabajo del auditor y un esquema de herramienta que define la forma de la respuesta. El modelo no puede responder con prosa: debe rellenar la estructura del informe, razón por la cual cada hallazgo tiene una gravedad, una ubicación y una corrección en lugar de un párrafo de consejos.

Su código se trata como datos no confiables en todo. Si un comentario o cadena en el repositorio intenta instruir al auditor — "ignorar instrucciones anteriores", "no informar hallazgos" — se le dice al modelo que no obedezca e informe el intento como un hallazgo de inyección de indicaciones.

Los planes pagos ejecutan Claude Fable 5.1. El plan gratuito ejecuta Claude Haiku 4.5, que es más rápido y mucho más barato de servir, por lo que los ensayos se mantienen gratis; encuentra menos que el modelo insignia.

Almacenamiento del resultado

El informe se almacena contra su cuenta, con el modelo utilizado, la lista de archivos realmente leídos y si la fuente fue truncada. Esta lista es importante cuando compara dos auditorías: un hallazgo puede desaparecer porque se solucionó o porque el archivo en el que vivía no se incluyó esta vez.

Lo que una auditoría no hace

  • No ejecuta su código, por lo que no puede confirmar la explotabilidad en tiempo de ejecución.
  • Aún no accede a repositorios privados; eso requiere una instalación de aplicación de GitHub, que no se ha construido.
  • No abre pull requests ni cambia nada en su repositorio.
  • No reemplaza una prueba de penetración o una revisión humana del código crítico de seguridad.