Dari URL repositori hingga perbaikan yang di-merge.
Empat langkah, sebagian besar berjalan selagi Anda menyeduh kopi.
01
Hubungkan
Masuk dengan GitHub. Kami hanya meminta profil publik dan email Anda. Tempel URL repositori publik, atau tempel sebuah snippet.
02
Ambil
Kami membaca file sumber dari branch default, melewati dependensi, output build, lockfile, file minified, dan apa pun di atas 60 KB, hingga batas file paket Anda.
03
Audit
Claude Fable 5.1 me-review kode dengan arahan auditor senior. Ia harus menjawab melalui skema yang ketat, sehingga setiap laporan memiliki bentuk yang sama dan setiap temuan membawa bukti.
04
Perbaiki
Baca temuan sesuai urutan tingkat keparahan, salin patch yang disarankan, lalu audit ulang untuk memastikan skor risiko turun.
Anatomi sebuah temuan
Setiap temuan di setiap laporan memiliki kolom yang sama, sehingga Anda bisa memindai lima puluh temuan tanpa perlu mempelajari ulang tata letaknya.
- Tingkat keparahan dan keyakinan
- Kritis hingga info, dinilai berdasarkan eksploitabilitas nyata, dengan keyakinan tinggi, sedang, atau rendah.
- CWE dan lokasi
- Identifier CWE serta file dan rentang baris yang menjadi subjek temuan.
- Bukti
- Cuplikan kode yang tepat, dikutip dari repositori Anda, yang menunjukkan masalahnya.
- Skenario eksploit
- Bagaimana penyerang secara realistis akan menyalahgunakannya, dalam dua atau tiga kalimat.
- Remediasi
- Perbaikan konkret, biasanya berupa snippet yang dikoreksi dan ditulis mengikuti gaya kode di sekitarnya.
SQL injection pada pencarian pengguna
req.query.name digabungkan langsung ke query, sehingga siapa pun bisa membaca atau menghapus tabel users.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);Mengapa laporannya dapat dipercaya
Bukti, atau diam
Auditor diinstruksikan untuk tidak mengajukan temuan yang tidak dapat dikutipnya. Saran best practice yang samar dijauhkan dari daftar temuan.
Kode Anda adalah input yang tidak tepercaya
System prompt memperlakukan kode sumber Anda murni sebagai data untuk diaudit dan diperkuat terhadap instruksi yang disembunyikan di dalam komentar.
Terstruktur sejak awal
Model menjawab melalui tool call wajib dengan skema JSON, sehingga laporan tidak akan pernah berupa prosa yang setengah terformat.
Temukan bug sebelum penyerang menemukannya.
Masuk dengan GitHub dan jalankan audit pertama Anda dalam waktu kurang dari satu menit. Paket gratis tidak memerlukan kartu kredit.