Vai al contenuto
CodeAuditAgent
Tutta la documentazione

Iniziare

Accedi con GitHub, controlla il tuo primo repository o snippet di codice e comprendi cosa CodeAuditAgent ti offre.

CodeAuditAgent legge il tuo codice sorgente come farebbe un revisore di sicurezza e restituisce un report strutturato: ogni risultato cita il codice in questione, si associa a un CWE, spiega l'impatto e fornisce una correzione concreta. Questa pagina ti guida da zero al tuo primo report.

1. Accedi con GitHub

L'autenticazione avviene tramite GitHub. Richiediamo l'ambito minimo necessario per leggere i contenuti pubblici del repository; non chiediamo mai accesso in scrittura e non facciamo mai push di commit, apriamo pull request o cambiamo le impostazioni del repository. Puoi revocare l'autorizzazione dalle impostazioni di GitHub in qualsiasi momento.

2. Scegli cosa controllare

Ci sono due modi, e producono entrambi lo stesso tipo di report:

  • Un URL di repository GitHub, come https://github.com/owner/repo. Leggiamo il ramo predefinito di un repository pubblico.
  • Uno snippet di codice incollato nel dashboard, quando desideri un secondo parere su un file o una funzione.

Un repository che controlli viene tracciato da quel momento in poi, quindi il suo trend di rischio e la cronologia di audit si accumulano nel tempo. Uno snippet è una tantum e non viene tracciato.

3. Esegui l'audit

L'audit viene eseguito in background. Ricevi un ID audit immediatamente e il dashboard esegue il polling del risultato, quindi puoi chiudere la scheda e tornare dopo: un audit di repository di solito richiede tra trenta secondi e pochi minuti, a seconda di quanto codice sorgente c'è da leggere.

Al termine, ricevi un'e-mail nella lingua che stavi usando, con il punteggio di rischio, la ripartizione della gravità e un collegamento diretto al report. Puoi disattivare questa e-mail nelle Impostazioni.

4. Lavora sul report

Apri il report e inizia dall'inizio: il riepilogo e il punteggio di rischio ti dicono se è una settimana tranquilla o brutta. Poi lavora attraverso i risultati, che sono ordinati per gravità. Ognuno contiene la prova dal tuo codice, i passaggi per correggerlo e come verificare che la correzione ha funzionato.

Cosa fare dopo

  • Abilita un audit ricorrente per il repository in modo che si auto-verifichi ogni settimana senza che tu debba ricordare.
  • Aggiungi i prodotti e le librerie da cui dipendi alla tua lista di controllo CVE, in modo da essere a conoscenza delle loro vulnerabilità presto.
  • Scarta tutto ciò che consideri un falso positivo; rimane scartato negli audit successivi.