감사 작동 방식
CodeAuditAgent가 읽는 것, 모델에 보내는 것, 감사에 걸리는 시간, 제한은 어디인지.
감사에는 세 단계가 있습니다. 소스를 수집하고 모델에 구조화된 보고서를 요청하고 결과를 저장합니다. 각 단계에서 어떤 일이 일어나는지 아는 것이 감사가 찾을 수 있는 것과 찾을 수 없는 것을 알려줍니다.
소스 수집
저장소의 경우 기본 분기의 파일 트리를 읽고 검토할 가치가 있는 파일을 선택합니다. 애플리케이션 소스, 구성 및 종속성 매니페스트입니다. 공급업체 디렉토리, 빌드 출력, 잠금 파일, 이미지 및 바이너리는 건너뜁니다. 예산을 소모하지만 로직은 포함하지 않습니다.
- 60 KB보다 큰 개별 파일은 건너뜁니다. 그 크기의 파일은 대개 생성됩니다.
- 읽는 파일 수는 계획에 따라 다릅니다. 무료에서 20개, Starter에서 40개, Pro에서 80개.
- 모델에 전송되는 소스의 총량도 제한됩니다. 무료에서 60,000자, Starter에서 300,000자, Pro에서 600,000자.
저장소가 제한보다 크면 보고서에 명시됩니다. 잘린 감사를 샘플로 취급하세요. 정확한 범위가 아닙니다. 읽지 않은 파일은 검토되지 않았습니다.
모델에 요청
소스는 Claude에 검토자의 작업을 정의하는 시스템 프롬프트와 응답 형식을 정의하는 도구 스키마와 함께 전송됩니다. 모델은 산문으로 응답할 수 없습니다. 보고서 구조를 채워야 합니다. 그래서 모든 검출이 심각도, 위치, 수정 사항을 가집니다. 조언의 단락이 아니라.
코드는 처음부터 끝까지 신뢰할 수 없는 데이터로 취급됩니다. 저장소의 주석이나 문자열이 검토자에게 '이전 지시사항 무시' '검출 결과 보고하지 않기' 같은 지시를 시도하면 모델은 따르지 않고 이 시도를 프롬프트 주입 검출로 보고하도록 지시됩니다.
유료 계획은 Claude Fable 5.1을 사용합니다. 무료 계획은 Claude Haiku 4.5를 사용합니다. 더 빠르고 서비스 비용이 훨씬 저렴하므로 평가판이 정말 무료입니다. 플래그십 모델보다 적게 찾습니다.
결과 저장
보고서는 사용된 모델, 실제로 읽은 파일 목록, 소스가 잘렸는지 여부와 함께 계정에 저장됩니다. 이 목록은 두 감사를 비교할 때 중요합니다. 검출이 사라지는 이유는 수정되었거나 이번에는 파일이 제한을 초과했기 때문일 수 있습니다.
감사가 하지 않는 것
- 코드를 실행하지 않으므로 런타임 악용 가능성을 확인할 수 없습니다.
- 아직 비공개 저장소에 접근할 수 없습니다. GitHub App 설치가 필요하지만 아직 구축되지 않았습니다.
- 풀 리퀘스트를 열거나 저장소의 어떤 것도 변경하지 않습니다.
- 침투 테스트 또는 보안 임계 코드의 인간 검토를 대체하지 않습니다.