CodeAuditAgent

보안 리뷰가 건네야 할 모든 것.

CodeAuditAgent는 시니어 애플리케이션 보안 감사자처럼 코드를 읽고, 당일 바로 조치할 수 있는 리포트를 제공합니다.

근거를 제시하는 취약점 탐지

모든 발견 사항은 해당 코드 줄을 그대로 인용합니다. 코드를 가리킬 수 없으면 모델은 발견 사항을 제기하지 않습니다.

  • 인젝션: SQL, NoSQL, 명령어, 템플릿, LDAP
  • 접근 제어 결함, IDOR, 소유권 검사 누락
  • 하드코딩된 시크릿, 취약한 암호화, 안전하지 않은 난수
  • SSRF, 오픈 리디렉션, XSS, 안전하지 않은 역직렬화
  • 로직 결함, 경쟁 상태, 메모리 및 리소스 누수
  • 설정 및 인프라 코드의 안전하지 않은 기본값

직접 고쳐야 하는 사람을 위한 리포트

발견 사항은 카테고리 이름이 얼마나 무섭게 들리는지가 아니라 실제 악용 가능성에 따라 정렬됩니다.

  • 치명부터 정보까지의 심각도와 발견 사항별 신뢰도
  • CWE 식별자와 file:line 위치
  • 알기 쉬운 말로 설명한 현실적인 공격 시나리오
  • 실제 코드를 기준으로 작성한 수정 스니펫
  • 잘된 점과 우선순위가 매겨진 다음 단계
  • 0~100점의 종합 위험 점수

기존 작업 방식에 그대로 맞춥니다

에이전트를 설치하거나 파이프라인을 다시 작성할 필요가 없습니다. 로그인하고, 저장소 URL을 붙여넣고, 리포트를 읽으면 됩니다.

  • GitHub로 로그인하고 URL로 모든 공개 저장소 감사
  • 함수 하나만 검토하고 싶을 때는 스니펫 붙여넣기
  • 감사는 백그라운드에서 실행되므로 대규모 저장소도 시간 초과되지 않습니다
  • 모든 리포트를 구조화된 Markdown으로 복사하거나 다운로드
  • 모든 발견 사항을 CSV로 내보내 이슈 트래커에 활용

한 번의 스캔이 아닌, 시간에 따른 보안 상태 추적

보안은 추세입니다. 대시보드에서 각 저장소가 더 안전해지고 있는지 확인할 수 있습니다.

  • 클릭 한 번으로 재감사할 수 있는 저장소 추적
  • 저장소별 위험 점수 추이
  • 저장소, 상태, 심각도, 기간으로 필터링할 수 있는 감사 기록
  • 이전 감사와의 나란히 비교
  • 모든 저장소를 아우르며 심각도와 CWE로 필터링할 수 있는 발견 사항 탐색기
  • 플랜 한도 대비 실시간 사용량 표시

지원 언어

감사 엔진은 아래 언어의 소스 코드와 함께 셸 스크립트, YAML, TOML, Terraform 같은 설정 파일도 읽습니다. 인터페이스는 16개 언어로 제공됩니다.

  • TypeScript
  • JavaScript
  • Python
  • Go
  • Rust
  • Java
  • Kotlin
  • PHP
  • Ruby
  • C#
  • C / C++
  • Swift
  • SQL
  • Terraform

솔직한 한계

현재는 공개 저장소만 지원
저장소 감사는 공개 GitHub 저장소의 기본 브랜치를 읽습니다. 비공개 저장소에는 GitHub App이 필요하며, 로드맵에 포함되어 있습니다. 비공개 코드는 언제든 스니펫으로 붙여넣을 수 있습니다.
감사 범위에는 한도가 있습니다
각 감사는 플랜에 따라 최대 20, 40 또는 80개의 소스 파일을 읽으며, 60 KB를 넘는 파일은 건너뜁니다. 부분 스냅샷은 리포트에 부분 스냅샷으로 표시됩니다.
AI 결과물에는 사람의 검토가 필요합니다
발견 사항은 유력한 단서이지 증거가 아닙니다. 모든 패치는 병합하기 전에 검토하세요. 리포트에 신뢰도가 표시됩니다.

로드맵

아래 기능은 아직 개발되지 않았습니다. 구매를 위해서가 아니라 계획에 참고하시도록 안내합니다.

  • 풀 리퀘스트 자동 리뷰 댓글
  • GitHub App을 통한 비공개 저장소 접근
  • 수정 풀 리퀘스트 자동 생성
  • 저장소를 공유하는 팀 워크스페이스

공격자보다 먼저 취약점을 찾으세요.

GitHub로 로그인하고 1분 안에 첫 감사를 실행하세요. 무료 플랜은 신용카드가 필요 없습니다.