Lewati ke konten
CodeAuditAgent
Semua dokumentasi

Memulai

Masuk dengan GitHub, audit repositori atau cuplikan kode pertama Anda, dan pahami apa yang diberikan CodeAuditAgent kepada Anda.

CodeAuditAgent membaca kode sumber Anda seperti cara seorang pengulas keamanan membacanya, dan mengembalikan laporan terstruktur: setiap temuan mengutip kode yang berkaitan dengannya, memetakannya ke CWE, menjelaskan dampaknya dan memberikan perbaikan konkret. Halaman ini membawa Anda dari nol ke laporan pertama Anda.

1. Masuk dengan GitHub

Autentikasi berjalan melalui GitHub. Kami meminta cakupan paling sempit yang diperlukan untuk membaca konten repositori publik; kami tidak pernah meminta akses tulis, kami tidak pernah mendorong commit, membuka pull request, atau mengubah pengaturan repositori. Anda dapat membatalkan otorisasi dari pengaturan GitHub Anda kapan saja.

2. Pilih apa yang akan diaudit

Ada dua cara, dan keduanya menghasilkan jenis laporan yang sama:

  • URL repositori GitHub, seperti https://github.com/owner/repo. Kami membaca cabang default repositori publik.
  • Cuplikan kode yang ditempel ke dasbor, ketika Anda menginginkan pendapat kedua tentang satu file atau satu fungsi.

Repositori yang Anda audit dilacak sejak saat itu, jadi tren risiko dan riwayat auditnya menumpuk seiring waktu. Cuplikan adalah sekali jalan dan tidak dilacak.

3. Jalankan audit

Audit berjalan di latar belakang. Anda mendapatkan ID audit segera, dan dasbor polling untuk hasilnya, jadi Anda dapat menutup tab dan kembali nanti: audit repositori biasanya membutuhkan waktu antara tiga puluh detik hingga beberapa menit, tergantung pada berapa banyak sumber yang perlu dibaca.

Ketika selesai, Anda mendapatkan email dalam bahasa yang Anda gunakan, dengan skor risiko, perincian keparahan, dan tautan langsung ke laporan. Anda dapat mematikan email ini di Pengaturan.

4. Bekerja melalui laporan

Buka laporan dan mulai dari atas: ringkasan dan skor risiko memberi tahu Anda apakah ini minggu yang tenang atau buruk. Kemudian turun melalui temuan, yang diurutkan berdasarkan keparahan. Masing-masing membawa bukti dari kode Anda, langkah-langkah untuk memperbaikinya, dan cara memverifikasi perbaikan berhasil.

Apa yang harus dilakukan selanjutnya

  • Aktifkan audit berulang untuk repositori sehingga ia memeriksa dirinya sendiri setiap minggu tanpa perlu diingat.
  • Tambahkan produk dan pustaka yang Anda andalkan ke daftar pantau CVE, sehingga Anda mendengar tentang kerentanan mereka lebih awal.
  • Abaikan apa pun yang menurut Anda positif palsu; tetap diabaikan dalam audit kemudian.