CodeAuditAgent

De l'URL du dépôt au correctif fusionné.

Quatre étapes, dont la plupart se déroulent pendant que vous prenez un café.

  1. 01

    Connexion

    Connectez-vous avec GitHub. Nous ne demandons que votre profil public et votre adresse e-mail. Collez l'URL d'un dépôt public, ou un extrait de code.

  2. 02

    Récupération

    Nous lisons les fichiers source de la branche par défaut, dans la limite du quota de fichiers de votre offre, en ignorant les dépendances, les sorties de build, les fichiers de verrouillage, les fichiers minifiés et tout ce qui dépasse 60 KB.

  3. 03

    Audit

    Claude Fable 5.1 examine le code selon les consignes d'un auditeur senior. Il doit répondre selon un schéma strict : chaque rapport a donc la même structure et chaque résultat est accompagné de preuves.

  4. 04

    Correction

    Lisez les résultats par ordre de gravité, copiez le correctif proposé, puis relancez l'audit pour confirmer que le score de risque a baissé.

Anatomie d'un résultat

Chaque résultat de chaque rapport comporte les mêmes champs : vous pouvez en parcourir cinquante sans avoir à réapprendre la mise en page.

Gravité et confiance
De critique à info, évaluée selon l'exploitabilité réelle, avec un niveau de confiance élevé, moyen ou faible.
CWE et emplacement
Un identifiant CWE ainsi que le fichier et la plage de lignes concernés.
Preuve
L'extrait de code exact, cité depuis votre dépôt, qui démontre le problème.
Scénario d'exploitation
Comment un attaquant l'exploiterait de manière réaliste, en deux ou trois phrases.
Remédiation
Un correctif concret, généralement un extrait corrigé écrit dans le style du code environnant.
acme/storefront · src/api/users.ts
Exemple
CritiqueCWE-89

Injection SQL dans la recherche d'utilisateurs

req.query.name est concaténé dans la requête : n'importe quel visiteur peut lire ou supprimer la table users.

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
Correctif prêt à relireClaude Fable 5.1
Exemple illustratif : une injection SQL critique (CWE-89) corrigée par une requête paramétrée.

Pourquoi les rapports sont fiables

Des preuves, ou rien

L'auditeur a pour consigne de ne signaler aucun résultat qu'il ne peut pas citer. Les conseils vagues de bonnes pratiques sont exclus de la liste des résultats.

Votre code est une entrée non fiable

Le prompt système traite votre code source strictement comme des données à auditer et il est protégé contre les instructions dissimulées dans les commentaires.

Structuré par conception

Le modèle répond via un appel d'outil imposé avec un schéma JSON : un rapport ne peut donc jamais être de la prose à moitié formatée.

Trouvez la faille avant un attaquant.

Connectez-vous avec GitHub et lancez votre premier audit en moins d'une minute. L'offre gratuite ne nécessite aucune carte bancaire.