CodeAuditAgent

Tutto ciò che una revisione di sicurezza dovrebbe darti.

CodeAuditAgent legge il tuo codice come farebbe un auditor senior di sicurezza applicativa e ti consegna un report su cui puoi intervenire già nel pomeriggio.

Rilevamento delle vulnerabilità che cita le prove

Ogni problema cita le righe esatte a cui si riferisce. Se il modello non riesce a indicare il codice, non può segnalare il problema.

  • Injection: SQL, NoSQL, di comandi, di template e LDAP
  • Controlli di accesso violati, IDOR e verifiche di proprietà mancanti
  • Segreti nel codice, crittografia debole e casualità insicura
  • SSRF, open redirect, XSS e deserializzazione insicura
  • Falle logiche, race condition, leak di memoria e di risorse
  • Impostazioni predefinite insicure nella configurazione e nel codice infrastrutturale

Un report pensato per chi deve correggere

I problemi sono ordinati per sfruttabilità, non in base a quanto spaventosa suona la categoria.

  • Gravità da critica a informativa, con un livello di confidenza per ogni problema
  • Identificatore CWE e posizione file:riga
  • Uno scenario di exploit realistico in linguaggio semplice
  • Uno snippet corretto scritto sul tuo codice reale
  • Osservazioni positive e un elenco prioritario di prossimi passi
  • Un punteggio di rischio complessivo da 0 a 100

Si adatta al tuo modo di lavorare

Nessun agente da installare e nessuna pipeline da riscrivere. Accedi, incolla l'URL di un repository e leggi il report.

  • Accedi con GitHub e analizza qualsiasi repository pubblico tramite URL
  • Incolla uno snippet quando vuoi far revisionare una sola funzione
  • Gli audit girano in background, quindi i repository grandi non vanno mai in timeout
  • Copia o scarica qualsiasi report in Markdown strutturato
  • Esporta tutti i problemi in CSV per il tuo issue tracker

Monitora la tua postura nel tempo, non una singola scansione

La sicurezza è una tendenza. La dashboard mostra se ogni repository sta diventando più sicuro.

  • Repository monitorati con nuovi audit in un clic
  • Andamento del punteggio di rischio per repository
  • Cronologia audit filtrabile per repository, stato, gravità e periodo
  • Confronto affiancato con l'audit precedente
  • Un esploratore dei problemi su tutti i repository, filtrabile per gravità e CWE
  • Indicatore di utilizzo in tempo reale rispetto ai limiti del tuo piano

Linguaggi supportati

L'auditor legge il codice sorgente nei linguaggi qui sotto, oltre a script di shell e file di configurazione come YAML, TOML e Terraform. L'interfaccia è disponibile in 16 lingue.

  • TypeScript
  • JavaScript
  • Python
  • Go
  • Rust
  • Java
  • Kotlin
  • PHP
  • Ruby
  • C#
  • C / C++
  • Swift
  • SQL
  • Terraform

Limiti, in tutta onestà

Solo repository pubblici, per ora
Gli audit dei repository leggono il branch predefinito dei repository GitHub pubblici. I repository privati richiedono una GitHub App, prevista nella roadmap. Puoi sempre incollare codice privato come snippet.
Gli audit hanno dei limiti
Ogni audit legge fino a 20, 40 o 80 file sorgente in base al tuo piano, saltando i file oltre i 60 KB. Gli snapshot parziali sono indicati come parziali nel report.
L'output dell'IA richiede una persona
I problemi sono indizi solidi, non prove. Rivedi ogni patch prima del merge; il report ti dice quanto è affidabile.

Nella roadmap

Queste funzionalità non esistono ancora. Le elenchiamo per aiutarti a pianificare, non per vendertele.

  • Commenti di revisione automatici sulle pull request
  • Accesso ai repository privati tramite una GitHub App
  • Pull request di correzione aperte per te
  • Workspace di team con repository condivisi

Trova il bug prima di un attaccante.

Accedi con GitHub e avvia il tuo primo audit in meno di un minuto. Il piano gratuito non richiede carta di credito.