セキュリティ製品は、セキュリティに関して堅実であるべきです。
コードとアカウントに何が起きるのか、誰がデータに触れるのか、問題を見つけたときの連絡先を、正確にご説明します。
- ソースコードは保存しません
- リポジトリのコードは監査のために取得してモデルに送信します。保存するのは生成されたレポートであり、リポジトリのコピーではありません。
- 学習には使用されません
- API経由でAnthropicに送信されたコードは、同社の商用規約に基づき、モデルの学習に使用されません。
- 堅牢に保護されたデータベース
- すべてのテーブルで行レベルセキュリティを有効にし、公開キーからのアクセスをデフォルトで拒否しています。読み書きできるのはサーバーのみで、対象はご自身の行に限られます。
- あらゆる経路で暗号化
- CloudflareのFull (strict)モードとHSTSにより、エンドツーエンドでTLSを使用します。GitHubトークンは暗号化されたセッションCookie内にのみ保持されます。
- 最小権限のキー
- 決済には権限を制限したStripeキーを使用し、Webhookは処理の前に署名を検証します。
- 厳格なブラウザポリシー
- すべてのレスポンスにContent Security Policy、X-Frame-Options DENY、nosniff、厳格なリファラーポリシーを設定しています。
監査中に行われること
- 01
認証済みのセッションから、リポジトリのURLまたはスニペットを送信します。
- 02
サーバーがHTTPS経由でGitHubから公開リポジトリを取得します。
- 03
選択されたソースコードが、分析のためにAnthropicのAPIへ送信されます。
- 04
構造化されたレポートが、ドイツ・フランクフルトにあるデータベースのお客様のアカウントに保存されます。
- 05
データはいつでも設定からエクスポートまたは削除できます。
サブプロセッサー
CodeAuditAgentの運営のためにデータを処理する企業です。これ以外の第三者がデータを受け取ることはありません。
| 事業者 | 目的 | データ | 所在地 |
|---|---|---|---|
| Anthropic | 送信されたコードのAI分析 | 送信されたソースコード | 米国 |
| Supabase | データベース | アカウント、リポジトリ、監査レポート | ドイツ・フランクフルト |
| Stripe | 決済と請求書 | 請求情報と支払い方法 | 米国 |
| Cloudflare | DNS、TLS、DDoS対策 | リクエストのメタデータとIPアドレス | グローバルエッジネットワーク |
| GitHub | サインインとリポジトリへのアクセス | 公開プロフィール、メールアドレス、公開ソースコード | 米国 |
脆弱性を発見しましたか?
件名に[SECURITY]を付けて、[email protected] まで非公開でご報告ください。すべての報告に目を通し、善意の調査に対して法的措置をとることはありません。
セキュリティチームにメールする