De la URL del repositorio a la corrección fusionada.
Cuatro pasos, la mayoría de los cuales ocurren mientras te tomas un café.
01
Conecta
Inicia sesión con GitHub. Solo pedimos tu perfil público y tu email. Pega la URL de un repositorio público o un fragmento de código.
02
Obtén
Leemos los archivos fuente de la rama por defecto, omitiendo dependencias, artefactos de compilación, lockfiles, archivos minificados y todo lo que supere los 60 KB, hasta el presupuesto de archivos de tu plan.
03
Audita
Claude Fable 5.1 revisa el código con las pautas de un auditor sénior. Debe responder mediante un esquema estricto, así que todos los informes tienen la misma forma y cada hallazgo incluye su evidencia.
04
Corrige
Lee los hallazgos por orden de severidad, copia el parche sugerido y vuelve a auditar para confirmar que la puntuación de riesgo ha bajado.
Anatomía de un hallazgo
Todos los hallazgos de todos los informes tienen los mismos campos, así que puedes revisar cincuenta sin volver a aprender el formato.
- Severidad y confianza
- De crítica a informativa, según la explotabilidad real, con confianza alta, media o baja.
- CWE y ubicación
- Un identificador CWE y el archivo y rango de líneas al que se refiere el hallazgo.
- Evidencia
- El fragmento exacto de código, citado de tu repositorio, que demuestra el problema.
- Escenario de explotación
- Cómo lo aprovecharía un atacante de forma realista, en dos o tres frases.
- Corrección
- Una solución concreta, normalmente un fragmento corregido escrito con el estilo del código que lo rodea.
Inyección SQL en la búsqueda de usuarios
req.query.name se concatena en la consulta, así que cualquier visitante puede leer o borrar la tabla de usuarios.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);Por qué puedes confiar en los informes
Evidencia o silencio
El auditor tiene instrucciones de no reportar hallazgos que no pueda citar. Los consejos vagos de buenas prácticas quedan fuera de la lista de hallazgos.
Tu código es una entrada no confiable
El prompt del sistema trata tu código estrictamente como datos que auditar y está reforzado contra instrucciones ocultas en comentarios.
Estructurado por diseño
El modelo responde mediante una llamada a herramienta forzada con un esquema JSON, así que un informe nunca puede ser prosa a medio formatear.
Encuentra el fallo antes que un atacante.
Inicia sesión con GitHub y ejecuta tu primera auditoría en menos de un minuto. El plan gratuito no requiere tarjeta de crédito.