시작하기
GitHub로 로그인하고 첫 번째 저장소 또는 코드 조각을 감사한 다음 CodeAuditAgent가 제공하는 것을 이해합니다.
CodeAuditAgent는 보안 검토자처럼 소스 코드를 읽고 구조화된 보고서를 반환합니다. 각 검출은 관련 코드를 인용하고 CWE에 매핑되며 영향을 설명하고 구체적인 수정 사항을 제공합니다. 이 페이지는 처음부터 첫 번째 보고서를 받을 때까지 안내합니다.
1. GitHub로 로그인
인증은 GitHub를 통해 진행됩니다. 공개 저장소 콘텐츠를 읽기 위해 필요한 최소 범위만 요청합니다. 쓰기 액세스를 요청하지 않으며 커밋을 푸시하지 않고 풀 리퀘스트를 열거나 저장소 설정을 변경하지 않습니다. 언제든지 GitHub 설정에서 권한을 취소할 수 있습니다.
2. 감사할 항목 선택
두 가지 방법이 있으며 두 방법 모두 동일한 종류의 보고서를 생성합니다.
- GitHub 저장소 URL(예: https://github.com/owner/repo). 공개 저장소의 기본 분기를 읽습니다.
- 대시보드에 붙여넣은 코드 조각. 한 파일 또는 한 함수에 대한 두 번째 의견이 필요할 때.
감사하는 저장소는 그 시점부터 추적되므로 위험도 추세와 감사 기록이 시간이 지남에 따라 누적됩니다. 코드 조각은 일회성이며 추적되지 않습니다.
3. 감사 실행
감사는 백그라운드에서 실행됩니다. 감사 ID를 즉시 받으며 대시보드가 결과를 폴링하므로 탭을 닫았다가 나중에 돌아올 수 있습니다. 저장소 감사는 일반적으로 읽을 소스 코드의 양에 따라 30초에서 몇 분이 걸립니다.
완료되면 사용하던 언어로 이메일을 받습니다. 위험도 점수, 심각도 분석, 보고서 링크가 포함됩니다. 이 이메일은 설정에서 끌 수 있습니다.
4. 보고서 검토
보고서를 열고 맨 위에서 시작하세요. 요약과 위험도 점수는 이번 주가 조용한지 나쁜지를 알려줍니다. 그 다음 심각도 순서로 정렬된 검출 사항들을 검토합니다. 각 검출은 코드의 증거, 수정 단계, 수정이 작동했는지 확인하는 방법을 포함합니다.
다음 단계
- 저장소에 대해 반복 감사를 켜면 매주 자동으로 다시 확인됩니다.
- 의존하는 제품과 라이브러리를 CVE 감시 목록에 추가하여 취약점을 조기에 알아봅니다.
- 오탐으로 판단되는 항목을 제외합니다. 이후 감사에서도 제외된 상태로 유지됩니다.