Tutto ciò che una revisione di sicurezza dovrebbe darti.
CodeAuditAgent legge il tuo codice come farebbe un auditor senior di sicurezza applicativa e ti consegna un report su cui puoi intervenire già nel pomeriggio.
Rilevamento delle vulnerabilità che cita le prove
Ogni problema cita le righe esatte a cui si riferisce. Se il modello non riesce a indicare il codice, non può segnalare il problema.
- Injection: SQL, NoSQL, di comandi, di template e LDAP
- Controlli di accesso violati, IDOR e verifiche di proprietà mancanti
- Segreti nel codice, crittografia debole e casualità insicura
- SSRF, open redirect, XSS e deserializzazione insicura
- Falle logiche, race condition, leak di memoria e di risorse
- Impostazioni predefinite insicure nella configurazione e nel codice infrastrutturale
Un report pensato per chi deve correggere
I problemi sono ordinati per sfruttabilità, non in base a quanto spaventosa suona la categoria.
- Gravità da critica a informativa, con un livello di confidenza per ogni problema
- Identificatore CWE e posizione file:riga
- Uno scenario di exploit realistico in linguaggio semplice
- Uno snippet corretto scritto sul tuo codice reale
- Osservazioni positive e un elenco prioritario di prossimi passi
- Un punteggio di rischio complessivo da 0 a 100
Si adatta al tuo modo di lavorare
Nessun agente da installare e nessuna pipeline da riscrivere. Accedi, incolla l'URL di un repository e leggi il report.
- Accedi con GitHub e analizza qualsiasi repository pubblico tramite URL
- Incolla uno snippet quando vuoi far revisionare una sola funzione
- Gli audit girano in background, quindi i repository grandi non vanno mai in timeout
- Copia o scarica qualsiasi report in Markdown strutturato
- Esporta tutti i problemi in CSV per il tuo issue tracker
Monitora la tua postura nel tempo, non una singola scansione
La sicurezza è una tendenza. La dashboard mostra se ogni repository sta diventando più sicuro.
- Repository monitorati con nuovi audit in un clic
- Andamento del punteggio di rischio per repository
- Cronologia audit filtrabile per repository, stato, gravità e periodo
- Confronto affiancato con l'audit precedente
- Un esploratore dei problemi su tutti i repository, filtrabile per gravità e CWE
- Indicatore di utilizzo in tempo reale rispetto ai limiti del tuo piano
Linguaggi supportati
L'auditor legge il codice sorgente nei linguaggi qui sotto, oltre a script di shell e file di configurazione come YAML, TOML e Terraform. L'interfaccia è disponibile in 16 lingue.
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
Limiti, in tutta onestà
- Solo repository pubblici, per ora
- Gli audit dei repository leggono il branch predefinito dei repository GitHub pubblici. I repository privati richiedono una GitHub App, prevista nella roadmap. Puoi sempre incollare codice privato come snippet.
- Gli audit hanno dei limiti
- Ogni audit legge fino a 20, 40 o 80 file sorgente in base al tuo piano, saltando i file oltre i 60 KB. Gli snapshot parziali sono indicati come parziali nel report.
- L'output dell'IA richiede una persona
- I problemi sono indizi solidi, non prove. Rivedi ogni patch prima del merge; il report ti dice quanto è affidabile.
Nella roadmap
Queste funzionalità non esistono ancora. Le elenchiamo per aiutarti a pianificare, non per vendertele.
- Commenti di revisione automatici sulle pull request
- Accesso ai repository privati tramite una GitHub App
- Pull request di correzione aperte per te
- Workspace di team con repository condivisi
Trova il bug prima di un attaccante.
Accedi con GitHub e avvia il tuo primo audit in meno di un minuto. Il piano gratuito non richiede carta di credito.