Un produit de sécurité devrait être ennuyeux en matière de sécurité.
Voici exactement ce qu'il advient de votre code et de votre compte, qui a accès aux données, et comment nous joindre si vous trouvez un problème.
- Nous ne conservons pas votre code source
- Le code du dépôt est récupéré pour l'audit et envoyé au modèle. Nous conservons le rapport qui en résulte, pas une copie de votre dépôt.
- Aucune utilisation pour l'entraînement
- Le code envoyé à Anthropic via l'API n'est pas utilisé pour entraîner ses modèles, conformément à ses conditions commerciales.
- Base de données verrouillée
- La sécurité au niveau des lignes est activée sur chaque table et refuse par défaut l'accès à la clé publique. Seul le serveur peut lire ou écrire, et uniquement vos propres lignes.
- Chiffrement de bout en bout
- TLS de bout en bout via Cloudflare en mode Full (strict) avec HSTS. Votre jeton GitHub n'existe que dans un cookie de session chiffré.
- Clés à privilèges minimaux
- Les paiements utilisent une clé Stripe restreinte, et la signature des webhooks est vérifiée avant toute modification.
- Politique de navigateur stricte
- Content Security Policy, X-Frame-Options DENY, nosniff et une politique de referrer stricte sur chaque réponse.
Ce qui se passe pendant un audit
- 01
Vous soumettez l'URL d'un dépôt ou un extrait depuis votre session authentifiée.
- 02
Le serveur récupère le dépôt public depuis GitHub via HTTPS.
- 03
Le code source sélectionné est envoyé à l'API d'Anthropic pour analyse.
- 04
Le rapport structuré est enregistré dans votre compte, dans notre base de données située à Francfort, en Allemagne.
- 05
Vous pouvez exporter ou supprimer vos données à tout moment depuis Paramètres.
Sous-traitants
Les entreprises qui traitent des données pour faire fonctionner CodeAuditAgent. Personne d'autre ne reçoit vos données.
| Prestataire | Finalité | Données | Localisation |
|---|---|---|---|
| Anthropic | Analyse par IA du code soumis | Code source que vous soumettez | États-Unis |
| Supabase | Base de données | Compte, dépôts, rapports d'audit | Francfort, Allemagne |
| Stripe | Paiements et factures | Informations de facturation et moyen de paiement | États-Unis |
| Cloudflare | DNS, TLS et protection DDoS | Métadonnées des requêtes et adresse IP | Réseau edge mondial |
| GitHub | Connexion et accès aux dépôts | Profil public, e-mail, code source public | États-Unis |
Vous avez trouvé une vulnérabilité ?
Merci de la signaler en privé à [email protected] en indiquant [SECURITY] dans l'objet. Nous lisons chaque signalement et n'engagerons aucune poursuite contre une recherche menée de bonne foi.
Écrire à l'équipe sécuritéTrouvez la faille avant un attaquant.
Connectez-vous avec GitHub et lancez votre premier audit en moins d'une minute. L'offre gratuite ne nécessite aucune carte bancaire.