शुरुआत करें
GitHub के साथ साइन इन करें, अपनी पहली रिपोजिटरी या कोड स्निपेट ऑडिट करें और समझें कि CodeAuditAgent आपको क्या देता है।
CodeAuditAgent आपके सोर्स कोड को उसी तरह पढ़ता है जैसे एक सुरक्षा समीक्षक पढ़ता है, और एक संरचित रिपोर्ट वापस करता है: प्रत्येक निष्कर्ष संबंधित कोड को उद्धृत करता है, एक CWE के साथ मैप करता है, प्रभाव समझाता है और एक ठोस सुधार प्रदान करता है। यह पृष्ठ आपको शून्य से अपनी पहली रिपोर्ट तक ले जाता है।
1. GitHub के साथ साइन इन करें
प्रमाणीकरण GitHub के माध्यम से चलता है। हम सार्वजनिक रिपोजिटरी सामग्री पढ़ने के लिए आवश्यक न्यूनतम दायरे का अनुरोध करते हैं; हम कभी लेखन अधिकार नहीं मांगते, और हम कभी कमिट नहीं भेजते, pull request नहीं खोलते, और रिपोजिटरी सेटिंग नहीं बदलते। आप किसी भी समय अपनी GitHub सेटिंग से प्राधिकरण रद्द कर सकते हैं।
2. चुनें कि क्या ऑडिट करना है
दो तरीके हैं और दोनों ही एक ही तरह की रिपोर्ट बनाते हैं:
- एक GitHub रिपोजिटरी URL, जैसे https://github.com/owner/repo। हम एक सार्वजनिक रिपोजिटरी की डिफ़ॉल्ट शाखा को पढ़ते हैं।
- डैशबोर्ड में चिपकाया गया एक कोड स्निपेट, जब आप किसी एक फाइल या एक फंक्शन पर दूसरी राय चाहते हैं।
एक रिपोजिटरी जिसे आप ऑडिट करते हैं, उसके बाद से ट्रैक किया जाता है, इसलिए इसका जोखिम प्रवृत्ति और ऑडिट इतिहास समय के साथ बनता है। एक स्निपेट एक बार का और ट्रैक नहीं किया जाता है।
3. ऑडिट चलाएं
ऑडिट पृष्ठभूमि में चलता है। आप तुरंत एक ऑडिट ID प्राप्त करते हैं और डैशबोर्ड परिणाम के लिए पोल करता है, इसलिए आप टैब बंद कर सकते हैं और बाद में वापस आ सकते हैं: एक रिपोजिटरी ऑडिट आमतौर पर तीस सेकंड से कुछ मिनट के बीच लेता है, कितने सोर्स को पढ़ना है इस पर निर्भर करता है।
जब यह समाप्त हो जाता है, तो आप उस भाषा में एक ईमेल प्राप्त करते हैं जो आप उपयोग कर रहे थे, जिसमें जोखिम स्कोर, गंभीरता का विवरण और रिपोर्ट के लिए सीधा लिंक है। आप इस ईमेल को सेटिंग में बंद कर सकते हैं।
4. रिपोर्ट के माध्यम से काम करें
रिपोर्ट खोलें और शीर्ष से शुरू करें: सारांश और जोखिम स्कोर आपको बताते हैं कि यह एक शांत सप्ताह है या बुरा है। फिर निष्कर्षों के नीचे जाएं, जो गंभीरता के आधार पर क्रमित हैं। प्रत्येक आपके कोड से साक्ष्य, इसे ठीक करने के लिए कदम, और यह सत्यापित करने के लिए कि सुधार काम किया है।
आगे क्या करें
- रिपोजिटरी के लिए एक आवर्ती ऑडिट चालू करें ताकि वह हर हफ्ते खुद को फिर से जांचे, आप याद करें या न करें।
- अपने CVE वॉचलिस्ट में उन उत्पादों और पुस्तकालयों को जोड़ें जिन पर आप निर्भर हैं, ताकि आप उनकी कमजोरियों के बारे में जल्दी सुनें।
- किसी भी चीज़ को खारिज करें जिसे आप झूठी सकारात्मक मानते हैं; यह बाद के ऑडिट में भी खारिज रहता है।