CodeAuditAgent

Dall'URL del repository alla correzione in merge.

Quattro passaggi, e la maggior parte avviene mentre prendi un caffè.

  1. 01

    Collega

    Accedi con GitHub. Chiediamo solo il tuo profilo pubblico e la tua email. Incolla l'URL di un repository pubblico oppure uno snippet.

  2. 02

    Recupera

    Leggiamo i file sorgente dal branch predefinito, saltando dipendenze, output di build, lockfile, file minificati e tutto ciò che supera i 60 KB, fino al numero di file previsto dal tuo piano.

  3. 03

    Analizza

    Claude Fable 5.1 revisiona il codice con le linee guida di un auditor senior. Deve rispondere tramite uno schema rigoroso, quindi ogni report ha la stessa struttura e ogni problema è accompagnato da prove.

  4. 04

    Correggi

    Leggi i problemi in ordine di gravità, copia la patch suggerita e rilancia l'audit per verificare che il punteggio di rischio sia sceso.

Anatomia di un problema

Ogni problema di ogni report ha gli stessi campi, così puoi scorrerne cinquanta senza dover reimparare il layout.

Gravità e confidenza
Da critica a informativa, valutata sulla sfruttabilità reale, con confidenza alta, media o bassa.
CWE e posizione
Un identificatore CWE e il file e l'intervallo di righe a cui si riferisce il problema.
Prove
L'estratto esatto del codice, citato dal tuo repository, che dimostra il problema.
Scenario di exploit
Come un attaccante potrebbe sfruttarlo realisticamente, in due o tre frasi.
Correzione
Una soluzione concreta, di solito uno snippet corretto scritto nello stile del codice circostante.
acme/storefront · src/api/users.ts
Esempio
CriticaCWE-89

SQL injection nella ricerca utenti

req.query.name viene concatenato nella query, quindi qualsiasi visitatore può leggere o eliminare la tabella degli utenti.

41  export async function search(req) {- 42    const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42    const q = 'SELECT * FROM users WHERE name = $1';+ 43    return db.query(q, [req.query.name]);
Patch pronta da rivedereClaude Fable 5.1
Esempio illustrativo: una SQL injection critica (CWE-89) con una patch basata su query parametrizzata.

Perché i report sono affidabili

Prove o silenzio

L'auditor ha l'istruzione di non segnalare problemi che non può citare. I consigli generici sulle buone pratiche restano fuori dall'elenco dei problemi.

Il tuo codice è input non attendibile

Il prompt di sistema tratta il tuo codice rigorosamente come dati da analizzare ed è protetto contro istruzioni nascoste nei commenti.

Strutturato per costruzione

Il modello risponde tramite una chiamata di tool obbligatoria con uno schema JSON, quindi un report non può mai essere testo formattato a metà.

Trova il bug prima di un attaccante.

Accedi con GitHub e avvia il tuo primo audit in meno di un minuto. Il piano gratuito non richiede carta di credito.