보안 리뷰가 건네야 할 모든 것.
CodeAuditAgent는 시니어 애플리케이션 보안 감사자처럼 코드를 읽고, 당일 바로 조치할 수 있는 리포트를 제공합니다.
근거를 제시하는 취약점 탐지
모든 발견 사항은 해당 코드 줄을 그대로 인용합니다. 코드를 가리킬 수 없으면 모델은 발견 사항을 제기하지 않습니다.
- 인젝션: SQL, NoSQL, 명령어, 템플릿, LDAP
- 접근 제어 결함, IDOR, 소유권 검사 누락
- 하드코딩된 시크릿, 취약한 암호화, 안전하지 않은 난수
- SSRF, 오픈 리디렉션, XSS, 안전하지 않은 역직렬화
- 로직 결함, 경쟁 상태, 메모리 및 리소스 누수
- 설정 및 인프라 코드의 안전하지 않은 기본값
직접 고쳐야 하는 사람을 위한 리포트
발견 사항은 카테고리 이름이 얼마나 무섭게 들리는지가 아니라 실제 악용 가능성에 따라 정렬됩니다.
- 치명부터 정보까지의 심각도와 발견 사항별 신뢰도
- CWE 식별자와 file:line 위치
- 알기 쉬운 말로 설명한 현실적인 공격 시나리오
- 실제 코드를 기준으로 작성한 수정 스니펫
- 잘된 점과 우선순위가 매겨진 다음 단계
- 0~100점의 종합 위험 점수
기존 작업 방식에 그대로 맞춥니다
에이전트를 설치하거나 파이프라인을 다시 작성할 필요가 없습니다. 로그인하고, 저장소 URL을 붙여넣고, 리포트를 읽으면 됩니다.
- GitHub로 로그인하고 URL로 모든 공개 저장소 감사
- 함수 하나만 검토하고 싶을 때는 스니펫 붙여넣기
- 감사는 백그라운드에서 실행되므로 대규모 저장소도 시간 초과되지 않습니다
- 모든 리포트를 구조화된 Markdown으로 복사하거나 다운로드
- 모든 발견 사항을 CSV로 내보내 이슈 트래커에 활용
한 번의 스캔이 아닌, 시간에 따른 보안 상태 추적
보안은 추세입니다. 대시보드에서 각 저장소가 더 안전해지고 있는지 확인할 수 있습니다.
- 클릭 한 번으로 재감사할 수 있는 저장소 추적
- 저장소별 위험 점수 추이
- 저장소, 상태, 심각도, 기간으로 필터링할 수 있는 감사 기록
- 이전 감사와의 나란히 비교
- 모든 저장소를 아우르며 심각도와 CWE로 필터링할 수 있는 발견 사항 탐색기
- 플랜 한도 대비 실시간 사용량 표시
지원 언어
감사 엔진은 아래 언어의 소스 코드와 함께 셸 스크립트, YAML, TOML, Terraform 같은 설정 파일도 읽습니다. 인터페이스는 16개 언어로 제공됩니다.
- TypeScript
- JavaScript
- Python
- Go
- Rust
- Java
- Kotlin
- PHP
- Ruby
- C#
- C / C++
- Swift
- SQL
- Terraform
솔직한 한계
- 현재는 공개 저장소만 지원
- 저장소 감사는 공개 GitHub 저장소의 기본 브랜치를 읽습니다. 비공개 저장소에는 GitHub App이 필요하며, 로드맵에 포함되어 있습니다. 비공개 코드는 언제든 스니펫으로 붙여넣을 수 있습니다.
- 감사 범위에는 한도가 있습니다
- 각 감사는 플랜에 따라 최대 20, 40 또는 80개의 소스 파일을 읽으며, 60 KB를 넘는 파일은 건너뜁니다. 부분 스냅샷은 리포트에 부분 스냅샷으로 표시됩니다.
- AI 결과물에는 사람의 검토가 필요합니다
- 발견 사항은 유력한 단서이지 증거가 아닙니다. 모든 패치는 병합하기 전에 검토하세요. 리포트에 신뢰도가 표시됩니다.
로드맵
아래 기능은 아직 개발되지 않았습니다. 구매를 위해서가 아니라 계획에 참고하시도록 안내합니다.
- 풀 리퀘스트 자동 리뷰 댓글
- GitHub App을 통한 비공개 저장소 접근
- 수정 풀 리퀘스트 자동 생성
- 저장소를 공유하는 팀 워크스페이스
공격자보다 먼저 취약점을 찾으세요.
GitHub로 로그인하고 1분 안에 첫 감사를 실행하세요. 무료 플랜은 신용카드가 필요 없습니다.