CodeAuditAgent

रिपॉज़िटरी URL से merge हुए फ़िक्स तक।

चार कदम, जिनमें से ज़्यादातर तब पूरे हो जाते हैं जब आप कॉफ़ी ले रहे होते हैं।

  1. 01

    कनेक्ट करें

    GitHub से साइन इन करें। हम सिर्फ़ आपकी पब्लिक प्रोफ़ाइल और ईमेल माँगते हैं। किसी पब्लिक रिपॉज़िटरी का URL पेस्ट करें, या कोई स्निपेट पेस्ट करें।

  2. 02

    फ़ेच

    हम डिफ़ॉल्ट ब्रांच से सोर्स फ़ाइलें पढ़ते हैं, और dependencies, बिल्ड आउटपुट, lockfiles, minified फ़ाइलें और 60 KB से बड़ी हर फ़ाइल छोड़ देते हैं, आपके प्लान के फ़ाइल बजट तक।

  3. 03

    ऑडिट

    Claude Fable 5.1 सीनियर ऑडिटर के निर्देशों के साथ कोड का रिव्यू करता है। उसे एक सख़्त schema के ज़रिए जवाब देना होता है, इसलिए हर रिपोर्ट का ढाँचा एक जैसा होता है और हर फ़ाइंडिंग के साथ सबूत होता है।

  4. 04

    फ़िक्स

    severity के क्रम में फ़ाइंडिंग्स पढ़ें, सुझाया गया पैच कॉपी करें, और रिस्क स्कोर घटा है यह पक्का करने के लिए दोबारा ऑडिट करें।

एक फ़ाइंडिंग की बनावट

हर रिपोर्ट की हर फ़ाइंडिंग में एक जैसे फ़ील्ड होते हैं, ताकि आप लेआउट दोबारा सीखे बिना पचास फ़ाइंडिंग्स देख सकें।

Severity और confidence
क्रिटिकल से जानकारी तक, असली exploitability के आधार पर, हाई, मीडियम या लो confidence के साथ।
CWE और लोकेशन
एक CWE आइडेंटिफ़ायर और वह फ़ाइल व लाइन रेंज जिसके बारे में फ़ाइंडिंग है।
सबूत
आपकी रिपॉज़िटरी से कोट किया गया सटीक कोड अंश, जो समस्या को साबित करता है।
Exploit परिदृश्य
कोई हमलावर असल में इसका दुरुपयोग कैसे करेगा, दो-तीन वाक्यों में।
सुधार
एक ठोस फ़िक्स, आमतौर पर आसपास के कोड की शैली में लिखा सुधारा हुआ स्निपेट।
acme/storefront · src/api/users.ts
सैंपल
क्रिटिकलCWE-89

यूज़र सर्च में SQL इंजेक्शन

req.query.name सीधे क्वेरी में जोड़ा जा रहा है, इसलिए कोई भी विज़िटर users टेबल पढ़ या डिलीट कर सकता है।

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
पैच रिव्यू के लिए तैयारClaude Fable 5.1
उदाहरण: एक क्रिटिकल SQL इंजेक्शन (CWE-89) और parameterized query वाला पैच।

रिपोर्ट पर भरोसा क्यों किया जा सकता है

सबूत, वरना चुप्पी

ऑडिटर को निर्देश है कि जो वह कोट न कर सके, वह फ़ाइंडिंग दर्ज न करे। अस्पष्ट best-practice सलाह फ़ाइंडिंग्स सूची से बाहर रखी जाती है।

आपका कोड untrusted इनपुट है

सिस्टम प्रॉम्प्ट आपके सोर्स को सख़्ती से सिर्फ़ ऑडिट किए जाने वाले डेटा की तरह मानता है और कमेंट्स में छिपे निर्देशों के ख़िलाफ़ मज़बूत किया गया है।

बनावट से ही स्ट्रक्चर्ड

मॉडल JSON schema वाले अनिवार्य tool call के ज़रिए जवाब देता है, इसलिए कोई रिपोर्ट कभी अधूरे फ़ॉर्मैट वाला गद्य नहीं हो सकती।

हमलावर से पहले बग आप ढूँढें।

GitHub से साइन इन करें और एक मिनट से भी कम में अपना पहला ऑडिट चलाएँ। फ़्री प्लान के लिए क्रेडिट कार्ड की ज़रूरत नहीं।