Tout ce qu'une revue de sécurité devrait vous apporter.
CodeAuditAgent lit votre code comme le ferait un auditeur senior en sécurité applicative, puis vous remet un rapport exploitable dans l'après-midi même.
Une détection de vulnérabilités qui cite ses preuves
Chaque résultat cite les lignes exactes qu'il concerne. Si le modèle ne peut pas pointer du code précis, il n'a pas le droit de signaler le résultat.
- Injections : SQL, NoSQL, commandes, templates et LDAP
- Contrôle d'accès défaillant, IDOR et vérifications de propriété manquantes
- Secrets codés en dur, cryptographie faible et aléatoire non sécurisé
- SSRF, redirections ouvertes, XSS et désérialisation non sécurisée
- Failles logiques, conditions de concurrence, fuites de mémoire et de ressources
- Paramètres par défaut non sécurisés dans le code de configuration et d'infrastructure
Un rapport pensé pour la personne qui doit corriger
Les résultats sont triés selon leur exploitabilité, pas selon le caractère alarmant de leur catégorie.
- Gravité de critique à info, avec un niveau de confiance pour chaque résultat
- Identifiant CWE et emplacement fichier:ligne
- Un scénario d'exploitation réaliste, en langage clair
- Un extrait corrigé, écrit à partir de votre code réel
- Des points forts constatés et une liste priorisée des prochaines étapes
- Un score de risque global de 0 à 100
S'intègre à votre façon de travailler
Aucun agent à installer, aucun pipeline à réécrire. Connectez-vous, collez l'URL d'un dépôt, lisez le rapport.
- Connexion avec GitHub ; auditez n'importe quel dépôt public à partir de son URL
- Collez un extrait lorsque vous ne souhaitez faire relire qu'une seule fonction
- Les audits s'exécutent en arrière-plan : les dépôts volumineux n'expirent jamais
- Copiez ou téléchargez n'importe quel rapport au format Markdown structuré
- Exportez tous les résultats en CSV pour votre outil de suivi
Suivez votre posture dans le temps, pas une seule analyse
La sécurité est une tendance. Le tableau de bord montre si chaque dépôt devient plus sûr.
- Dépôts suivis avec relance d'audit en un clic
- Évolution du score de risque par dépôt
- Historique des audits filtrable par dépôt, statut, gravité et période
- Comparaison côte à côte avec l'audit précédent
- Un explorateur de résultats couvrant tous vos dépôts, filtrable par gravité et CWE
- Jauge d'utilisation en temps réel par rapport aux limites de votre offre
Langages pris en charge
L'auditeur lit le code source dans les langages ci-dessous, ainsi que les scripts shell et les fichiers de configuration tels que YAML, TOML et Terraform. L'interface elle-même est disponible en 16 langues.
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
Des limites assumées
- Dépôts publics uniquement, pour l'instant
- Les audits de dépôt lisent la branche par défaut des dépôts GitHub publics. Les dépôts privés nécessitent une GitHub App, prévue sur la feuille de route. Vous pouvez toujours coller du code privé sous forme d'extrait.
- Les audits sont bornés
- Chaque audit lit jusqu'à 20, 40 ou 80 fichiers source selon votre offre, en ignorant les fichiers de plus de 60 KB. Les instantanés partiels sont signalés comme tels dans le rapport.
- L'IA a besoin d'un humain
- Les résultats sont des pistes solides, pas des preuves. Relisez chaque correctif avant de le fusionner ; le rapport indique son niveau de confiance.
Sur la feuille de route
Ces fonctionnalités ne sont pas encore disponibles. Nous les listons pour vous aider à planifier, pas pour vous les vendre.
- Commentaires de revue automatiques sur les pull requests
- Accès aux dépôts privés via une GitHub App
- Pull requests de correction ouvertes pour vous
- Espaces d'équipe avec dépôts partagés
Trouvez la faille avant un attaquant.
Connectez-vous avec GitHub et lancez votre premier audit en moins d'une minute. L'offre gratuite ne nécessite aucune carte bancaire.