Dall'URL del repository alla correzione in merge.
Quattro passaggi, e la maggior parte avviene mentre prendi un caffè.
01
Collega
Accedi con GitHub. Chiediamo solo il tuo profilo pubblico e la tua email. Incolla l'URL di un repository pubblico oppure uno snippet.
02
Recupera
Leggiamo i file sorgente dal branch predefinito, saltando dipendenze, output di build, lockfile, file minificati e tutto ciò che supera i 60 KB, fino al numero di file previsto dal tuo piano.
03
Analizza
Claude Fable 5.1 revisiona il codice con le linee guida di un auditor senior. Deve rispondere tramite uno schema rigoroso, quindi ogni report ha la stessa struttura e ogni problema è accompagnato da prove.
04
Correggi
Leggi i problemi in ordine di gravità, copia la patch suggerita e rilancia l'audit per verificare che il punteggio di rischio sia sceso.
Anatomia di un problema
Ogni problema di ogni report ha gli stessi campi, così puoi scorrerne cinquanta senza dover reimparare il layout.
- Gravità e confidenza
- Da critica a informativa, valutata sulla sfruttabilità reale, con confidenza alta, media o bassa.
- CWE e posizione
- Un identificatore CWE e il file e l'intervallo di righe a cui si riferisce il problema.
- Prove
- L'estratto esatto del codice, citato dal tuo repository, che dimostra il problema.
- Scenario di exploit
- Come un attaccante potrebbe sfruttarlo realisticamente, in due o tre frasi.
- Correzione
- Una soluzione concreta, di solito uno snippet corretto scritto nello stile del codice circostante.
SQL injection nella ricerca utenti
req.query.name viene concatenato nella query, quindi qualsiasi visitatore può leggere o eliminare la tabella degli utenti.
41 export async function search(req) {- 42 const q = `SELECT * FROM users WHERE name = '${req.query.name}'`;+ 42 const q = 'SELECT * FROM users WHERE name = $1';+ 43 return db.query(q, [req.query.name]);Perché i report sono affidabili
Prove o silenzio
L'auditor ha l'istruzione di non segnalare problemi che non può citare. I consigli generici sulle buone pratiche restano fuori dall'elenco dei problemi.
Il tuo codice è input non attendibile
Il prompt di sistema tratta il tuo codice rigorosamente come dati da analizzare ed è protetto contro istruzioni nascoste nei commenti.
Strutturato per costruzione
Il modello risponde tramite una chiamata di tool obbligatoria con uno schema JSON, quindi un report non può mai essere testo formattato a metà.
Trova il bug prima di un attaccante.
Accedi con GitHub e avvia il tuo primo audit in meno di un minuto. Il piano gratuito non richiede carta di credito.