CodeAuditAgent

セキュリティ製品は、セキュリティに関して堅実であるべきです。

コードとアカウントに何が起きるのか、誰がデータに触れるのか、問題を見つけたときの連絡先を、正確にご説明します。

ソースコードは保存しません
リポジトリのコードは監査のために取得してモデルに送信します。保存するのは生成されたレポートであり、リポジトリのコピーではありません。
学習には使用されません
API経由でAnthropicに送信されたコードは、同社の商用規約に基づき、モデルの学習に使用されません。
堅牢に保護されたデータベース
すべてのテーブルで行レベルセキュリティを有効にし、公開キーからのアクセスをデフォルトで拒否しています。読み書きできるのはサーバーのみで、対象はご自身の行に限られます。
あらゆる経路で暗号化
CloudflareのFull (strict)モードとHSTSにより、エンドツーエンドでTLSを使用します。GitHubトークンは暗号化されたセッションCookie内にのみ保持されます。
最小権限のキー
決済には権限を制限したStripeキーを使用し、Webhookは処理の前に署名を検証します。
厳格なブラウザポリシー
すべてのレスポンスにContent Security Policy、X-Frame-Options DENY、nosniff、厳格なリファラーポリシーを設定しています。

監査中に行われること

  1. 01

    認証済みのセッションから、リポジトリのURLまたはスニペットを送信します。

  2. 02

    サーバーがHTTPS経由でGitHubから公開リポジトリを取得します。

  3. 03

    選択されたソースコードが、分析のためにAnthropicのAPIへ送信されます。

  4. 04

    構造化されたレポートが、ドイツ・フランクフルトにあるデータベースのお客様のアカウントに保存されます。

  5. 05

    データはいつでも設定からエクスポートまたは削除できます。

サブプロセッサー

CodeAuditAgentの運営のためにデータを処理する企業です。これ以外の第三者がデータを受け取ることはありません。

事業者目的データ所在地
Anthropic送信されたコードのAI分析送信されたソースコード米国
Supabaseデータベースアカウント、リポジトリ、監査レポートドイツ・フランクフルト
Stripe決済と請求書請求情報と支払い方法米国
CloudflareDNS、TLS、DDoS対策リクエストのメタデータとIPアドレスグローバルエッジネットワーク
GitHubサインインとリポジトリへのアクセス公開プロフィール、メールアドレス、公開ソースコード米国

脆弱性を発見しましたか?

件名に[SECURITY]を付けて、[email protected] まで非公開でご報告ください。すべての報告に目を通し、善意の調査に対して法的措置をとることはありません。

セキュリティチームにメールする

関連文書

攻撃者より先に脆弱性を見つけましょう。

GitHubでサインインすれば、1分以内に最初の監査を実行できます。無料プランはクレジットカード不要です。