Commencer
Connectez-vous avec GitHub, auditez votre premier référentiel ou extrait de code, et comprenez ce que CodeAuditAgent vous rend.
CodeAuditAgent lit votre code source comme le ferait un auditeur de sécurité et renvoie un rapport structuré: chaque conclusion cite le code en question, la mappe à une CWE, explique l'impact et fournit une correction concrète. Cette page vous guide de zéro à votre premier rapport.
1. Connectez-vous avec GitHub
L'authentification se fait via GitHub. Nous demandons la portée minimale nécessaire pour lire le contenu des référentiels publics; nous ne demandons jamais d'accès en écriture, et nous ne poussons jamais de commits, n'ouvrons jamais de pull requests et ne modifions jamais les paramètres du référentiel. Vous pouvez révoquer l'autorisation depuis vos paramètres GitHub à tout moment.
2. Choisissez ce que vous allez auditer
Il y a deux façons d'accéder, et elles produisent le même type de rapport:
- Une URL de référentiel GitHub, comme https://github.com/owner/repo. Nous lisons la branche par défaut d'un référentiel public.
- Un extrait de code collé dans le tableau de bord, lorsque vous voulez un deuxième avis sur un fichier ou une fonction.
Un référentiel que vous auditez est suivi à partir de ce moment, de sorte que sa tendance de risque et son historique d'audit s'accumulent au fil du temps. Un extrait est ponctuel et n'est pas suivi.
3. Exécutez l'audit
L'audit s'exécute en arrière-plan. Vous obtenez un identifiant d'audit immédiatement et le tableau de bord interroge le résultat, donc vous pouvez fermer l'onglet et revenir plus tard: un audit de référentiel prend généralement entre trente secondes et quelques minutes, selon la quantité de source à lire.
Quand il se termine, vous recevez un e-mail dans la langue que vous utilisiez, avec le score de risque, la ventilation des sévérités et un lien direct au rapport. Vous pouvez désactiver cet e-mail dans les paramètres.
4. Travaillez sur le rapport
Ouvrez le rapport et commencez par le haut: le résumé et le score de risque vous indiquent si c'est une semaine tranquille ou une mauvaise. Ensuite, travaillez sur les conclusions, qui sont classées par sévérité. Chacune porte la preuve de votre code, les étapes pour la corriger et comment vérifier que la correction a fonctionné.
Et après
- Activez un audit récurrent pour le référentiel afin qu'il se contrôle à nouveau chaque semaine sans que vous ayez besoin de vous en souvenir.
- Ajoutez les produits et bibliothèques dont vous dépendez à votre liste de surveillance CVE, pour être informé de leurs vulnérabilités dès le départ.
- Rejetez tout ce que vous jugez comme un faux positif; il reste rejeté dans les audits ultérieurs.