सामग्री पर जाएँ
CodeAuditAgent
सभी दस्तावेज़

ऑडिट कैसे काम करता है

CodeAuditAgent क्या पढ़ता है, मॉडल को क्या भेजता है, ऑडिट कितने समय तक चलता है और सीमाएं कहां हैं।

एक ऑडिट के तीन चरण होते हैं: स्रोत को इकट्ठा करना, मॉडल से एक संरचित रिपोर्ट मांगना, परिणाम को स्टोर करना। यह जानना कि प्रत्येक चरण में क्या होता है, यह बताता है कि ऑडिट क्या पा सकता है और क्या नहीं।

स्रोत को इकट्ठा करना

एक रिपोजिटरी के लिए हम डिफ़ॉल्ट शाखा के फाइल ट्री को पढ़ते हैं और समीक्षा के लायक फाइलों को चुनते हैं: एप्लिकेशन स्रोत, कॉन्फ़िगरेशन और निर्भरता मेनिफेस्ट। विक्रेता निर्देशिकाएं, बिल्ड आउटपुट, लॉक फाइलें, छवियां और बाइनरी छोड़ दी जाती हैं - वे बजट जलाते हैं बिना तर्क के।

  • 60 KB से बड़ी व्यक्तिगत फाइलें छोड़ दी जाती हैं; उस आकार की एक फाइल आमतौर पर उत्पन्न होती है।
  • कितनी फाइलें पढ़ी जाती हैं यह आपकी योजना पर निर्भर करता है: मुफ्त पर 20, Starter पर 40, Pro पर 80।
  • मॉडल को भेजे गए स्रोत की कुल राशि भी सीमित है: मुफ्त पर 60,000 वर्ण, Starter पर 300,000, Pro पर 600,000।

जब एक रिपोजिटरी सीमा से बड़ा हो, तो रिपोर्ट स्पष्ट रूप से ऐसा कहता है। एक काटी गई ऑडिट को नमूने के रूप में व्यवहार करें, कवरेज के रूप में नहीं: जिन फाइलों को नहीं पढ़ा गया था उन्हें समीक्षा नहीं किया गया था।

मॉडल से पूछना

स्रोत एक सिस्टम प्रॉम्प्ट के साथ Claude को जाता है जो समीक्षक के काम को परिभाषित करता है और एक उपकरण स्कीमा जो उत्तर के आकार को परिभाषित करता है। मॉडल गद्य के साथ जवाब नहीं दे सकता; इसे रिपोर्ट संरचना भरनी चाहिए, इसलिए प्रत्येक निष्कर्ष में एक गंभीरता, एक स्थान और एक उपचार होता है, सलाह का एक पैराग्राफ नहीं।

आपके कोड को पूरे समय अविश्वस्त डेटा के रूप में माना जाता है। यदि रिपोजिटरी में कोई टिप्पणी या स्ट्रिंग समीक्षक को निर्देश देने का प्रयास करती है - "पिछली निर्देशों को अनदेखा करें", "कोई निष्कर्ष रिपोर्ट न करें" - मॉडल को पालन न करने और प्रयास को एक प्रॉम्प्ट इंजेक्शन निष्कर्ष के रूप में रिपोर्ट करने के लिए कहा जाता है।

भुगतान की गई योजनाएं Claude Fable 5.1 के साथ चलती हैं। मुफ्त योजना Claude Haiku 4.5 का उपयोग करती है, जो तेजी है और परोसने के लिए बहुत सस्ता है, इसलिए परीक्षण मुक्त रहते हैं; यह प्रमुख मॉडल से कम पाता है।

परिणाम को स्टोर करना

रिपोर्ट आपके खाते के विरुद्ध संग्रहीत की जाती है, उपयोग किए गए मॉडल के साथ, उन फाइलों की सूची जो वास्तव में पढ़ी गई थीं, और क्या स्रोत काटा गया था। यह सूची दो ऑडिट की तुलना करते समय महत्वपूर्ण है: एक निष्कर्ष हो सकता है क्योंकि यह ठीक किया गया था, या क्योंकि जिस फाइल में यह रहता था वह इस बार कट नहीं हुई।

एक ऑडिट क्या नहीं करता

  • यह आपके कोड को नहीं चलाता, इसलिए यह रनटाइम पर शोषण क्षमता की पुष्टि नहीं कर सकता।
  • यह अभी तक निजी रिपोजिटरी तक नहीं पहुंचता; इसके लिए GitHub ऐप इंस्टॉलेशन की आवश्यकता है, जो बनाया नहीं गया है।
  • यह pull request नहीं खोलता या आपकी रिपोजिटरी में कुछ भी नहीं बदलता।
  • यह एक penetration test या सुरक्षा-महत्वपूर्ण कोड की मानव समीक्षा की जगह नहीं लेता।