CodeAuditAgent

De la URL del repositorio a la corrección fusionada.

Cuatro pasos, la mayoría de los cuales ocurren mientras te tomas un café.

  1. 01

    Conecta

    Inicia sesión con GitHub. Solo pedimos tu perfil público y tu email. Pega la URL de un repositorio público o un fragmento de código.

  2. 02

    Obtén

    Leemos los archivos fuente de la rama por defecto, omitiendo dependencias, artefactos de compilación, lockfiles, archivos minificados y todo lo que supere los 60 KB, hasta el presupuesto de archivos de tu plan.

  3. 03

    Audita

    Claude Fable 5.1 revisa el código con las pautas de un auditor sénior. Debe responder mediante un esquema estricto, así que todos los informes tienen la misma forma y cada hallazgo incluye su evidencia.

  4. 04

    Corrige

    Lee los hallazgos por orden de severidad, copia el parche sugerido y vuelve a auditar para confirmar que la puntuación de riesgo ha bajado.

Anatomía de un hallazgo

Todos los hallazgos de todos los informes tienen los mismos campos, así que puedes revisar cincuenta sin volver a aprender el formato.

Severidad y confianza
De crítica a informativa, según la explotabilidad real, con confianza alta, media o baja.
CWE y ubicación
Un identificador CWE y el archivo y rango de líneas al que se refiere el hallazgo.
Evidencia
El fragmento exacto de código, citado de tu repositorio, que demuestra el problema.
Escenario de explotación
Cómo lo aprovecharía un atacante de forma realista, en dos o tres frases.
Corrección
Una solución concreta, normalmente un fragmento corregido escrito con el estilo del código que lo rodea.
acme/storefront · src/api/users.ts
Ejemplo
CríticaCWE-89

Inyección SQL en la búsqueda de usuarios

req.query.name se concatena en la consulta, así que cualquier visitante puede leer o borrar la tabla de usuarios.

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
Parche listo para revisarClaude Fable 5.1
Ejemplo ilustrativo: una inyección SQL crítica (CWE-89) con un parche de consulta parametrizada.

Por qué puedes confiar en los informes

Evidencia o silencio

El auditor tiene instrucciones de no reportar hallazgos que no pueda citar. Los consejos vagos de buenas prácticas quedan fuera de la lista de hallazgos.

Tu código es una entrada no confiable

El prompt del sistema trata tu código estrictamente como datos que auditar y está reforzado contra instrucciones ocultas en comentarios.

Estructurado por diseño

El modelo responde mediante una llamada a herramienta forzada con un esquema JSON, así que un informe nunca puede ser prosa a medio formatear.

Encuentra el fallo antes que un atacante.

Inicia sesión con GitHub y ejecuta tu primera auditoría en menos de un minuto. El plan gratuito no requiere tarjeta de crédito.